<font face=\"宋体\" size=\"2\"><font face=\"宋体\" size=\"2\">
最近网上到处流传一个flash动画-“NB文章系统漏洞演示”,由华夏黑客同盟之“劲力狂舞”创作。本来看到这种喧哗取闹的事情,我们都是一笑了之--因为这个所谓的漏洞,只不过是他个人的使用方法错误而引起--但后来网络上慢慢的开始流传开来,从而使不少的朋友产生了疑问(所谓众口铄金啊。。hoho)
后来我们对于这种疑问都开始感到不胜奇烦,因此特在此做一些声明。
该所谓“漏洞”,是先登陆服务器上的A目录下的管理后台,然后直接在ie地址栏上输入B目录下的管理后台的管理地址,从而造成一个可以跨站点管理的漏洞假象。可惜,测试者没有认真看过我们的使用说明(唉,不懂装懂就是如此。。。。。hohoohohho)
现做以下几点剖析:
1)因为NB文章系统使用了缓存技术,因此每个系统都有自己的一个特定的SN号,每次系统第一次运行时都通过setup.asp进行SN号的重置,从而使一台服务器上不出现有两个系统使用同一个SN号的情况。由于该测试者在使用一台服务器上使用多个文章系统时,没有每个系统使用前都运行setup.asp文件进行配置。而只是单纯的复制目录,所以两个系统的SN号都是一样的。结果就造成A目录的系统先运行,由此产生了一个名为[A系统的SN号]+SysCon的app对象,并且该对象存放的是A目录使用的数据库路径。然后再访问B系统,由于B系统的SN号和A系统的一致,因此B系统也使用了[A系统的SN号]+SysCon的app对象。结果就造成了可以登陆后台的所谓“漏洞”了。hohoho。。。。。其实只要该测试者分别在两个系统多测试一下就知道了,因为数据居然是一样的。因为他实际上是使用B系统的文件来管理A系统的数据,哇哈哈。。。
其实如果测试者在一台服务器上使用多个NB文章系统的时候,在使用之前都分别运行一次setup.asp进行系统配置,这样SN号不一致,也就不会出现这样的大笑话了。因为sn号不一致,也就不会出现B系统读A系统的数据库,这样也就没有所谓的漏洞了。^_^。。。
2)这时候,可能有朋友会更有疑问了。说:如果有别人知道我现在的SN号,然后在同一个服务器上传一个SN号和我一致的NB文章系统的后台,那我的数据企不危险了?
答案是:这是不可能的。因为每次后台文件访问请求的时候,都会检测管理员帐号及登陆标记,如果没有管理员帐号,这就不行了。就算有管理员帐号,他没有登陆标记也不行。因为每次登陆,标记都会重置。因此,这是不可能任务。。。。。
好了,写了这么多,朋友们慢慢消化吧,我要工作了。88
by eason007
04-09-20
[
点击查看详细]
分享到:
相关推荐
ASP+MSSQL的完美结合。本系统不同于市面上的所谓MSSQL 版本只是单纯的把数据库形式由ACCESS转为MSSQL,而是在程序中大量的时候存储过程、触发器,从而能够最大程度的发挥 MSSQL的海量数据处理能力。
NB文章系统是由原NB联盟一部分成员经过几年的开发经验积累而成的一个高效、简洁、安全的文章系统,无任何多余累赘的功能;高效的页面执行效率,特别优化系统安全性能,可令你在茫茫网海中一支独秀。 请先访问...
综上所述,"基于ASP的NB文章系统(NB Article) v4.00 Beta1.zip"是一个基于ASP技术的文章管理系统,它涵盖了文章管理、用户交互、数据库操作等多个方面,且处于测试阶段。开发和维护此类系统需要关注技术选型、安全性...
ASP实例开发源码—NB文章系统(NB Article) v4.00 Beta1.zip ASP实例开发源码—NB文章系统(NB Article) v4.00 Beta1.zip ASP实例开发源码—NB文章系统(NB Article) v4.00 Beta1.zip
【标题】"源代码-NB文章系统(NB Article) v4.00 Beta1.zip" 指的是一款名为NB Article的文章管理系统,该系统可能是由NB团队开发的,目前处于v4.00 Beta1的测试阶段。"Beta1"意味着这是产品发布前的第二个主要测试...
NB文章系统(NB Article)是一个基于ASP技术构建的文章管理系统,主要用于网站内容的发布、管理和维护。版本v4.00 Beta1代表这是一个测试版,意味着它可能包含一些未公开的功能或待优化的特性。 在ASP源码中,...
2、企业版后台文章管理中查看当日文章错误 3、发布文章时对关键字的长度判断错误 4、编辑投票后前台查看及投票均出错 5、编辑“会员列表”及“图片列表”页模版,提交后出错 6、调整模版头部,以实现utf-8模式下...
NB组织开发的网站程序,安全方面没得说,可操作性强
NB文章系统(NBArticle)是由原NB联盟一部分成员经过几年的开发经验积累而成的一个高效、简洁、安全的文章系统,无任何多余累赘的功能;高效的页面执行效率,特别优化系统安全性能,可令你在茫茫网海中一支独秀。与...
谷雨NB10x使用说明书中所包含的知识点涵盖了从产品简介、硬件介绍到具体的使用方法,还包含了软件和硬件的准备工作、联网通信条件、以及可能出现的常见问题和错误排查方法。以下是详细的知识点梳理: 1. 产品简介:...
改进及新特性: 1、调整模版编辑时的流程及提示语言 2、新增sitemaps生成功能 3、优化评论页面的显示格式 BUG修正: 1、getarticlelist标签对于现有参数提示错误 2、企业版后台文章管理中查看当日文章错误 3、发布文章...
"基于窄带物联网(NB-IoT)的道路照明智能控制系统技术规范" 本技术规范规定了基于窄带物联网(NB-IoT)的道路照明智能控制系统的技术要求、测试方法和检验规则。该规范适用于基于NB-IoT技术的道路照明智能控制系统的...
【NB-IoT智慧停车系统解决方案】 随着城市化进程的加速,停车问题日益凸显,成为建设智慧城市的一大挑战。传统的停车场管理系统存在诸多不足,如维护成本高、施工复杂、信号覆盖不全等,这些问题阻碍了共享停车等...
基于NB-IoT技术的家居环境监控系统是一种针对家居环境的智能监控解决方案,旨在解决传统家居监控系统面临的功耗高、配置复杂和安全可靠性低的问题。系统的设计原理基于NB-IoT(Narrow Band Internet of Things,窄带...
NB_T 11422-2023分布式光伏发电系统工程技术规范.docx
【基于NB-IoT的生猪养殖环境监控系统设计】是一个集成物联网技术的智能养殖解决方案,旨在改善传统生猪养殖过程中的环境监测问题。该系统利用窄带物联网(NB-IoT)技术,实现实时监控猪舍内的关键环境因素,包括温度...
NB-IOT技术在智能水表系统的应用 NB-IOT技术是指 Narrow Band Internet of Things 的缩写,是一种低功耗广域网(LPWAN)技术,旨在提供低成本、低功耗、广覆盖的物联网连接解决方案。该技术具有广覆盖、高可靠性、...