科技时代新浪首页 > 科技时代 > 学园 > 正文

网管必读:解析默认账号密码带来的危害(3)


http://www.sina.com.cn 2006年05月15日 09:01 天极yesky

  点恢复数据就得到一个webshell了,如图9:

网管必读:解析默认账号密码带来的危害(3)

图 9

  从这里可以看出,data.asp里没有对恢复数据库功能进行任何的检测,既然检测了备份数据库的功能,为什么不对恢复数据库功能也检测呢?难道就因为黑客们都用备份数据库来黑网站吗?这也正是我郁闷的一点,国内的脚本程序员的素质是一个问题。

  4. 向惊云学习

  动网论坛的后台功能真的很强大,不过从上面的文字可以看到,正是由于动网后台功能的强大,才让攻击者有机可趁。笔者无意看到惊云下载系统的后台,限制数据库格式为ASP,备份与恢复功能都限制了为ASP,我们先不去讨论这种做法安全性到底如何,但不实为一种不错的思路值得借签,分别如图10、11:

网管必读:解析默认账号密码带来的危害(3)

图 10

网管必读:解析默认账号密码带来的危害(3)

图 11

  补充一句:笔者不是在这里说动网如何不好或者说惊云如何好,只是就针对后台数据库备份与恢复而言。最后还想说,懂了漏洞形成的原理,才能更好的修补漏洞,动网备份数据库里的检测代码拿到恢复数据库功能里来就可以啦!

[上一页] [1] [2] [3]

发表评论

爱问(iAsk.com) 相关网页共约7,090,000篇。



评论】【论坛】【收藏此页】【 】【多种方式看新闻】【下载点点通】【打印】【关闭




科技时代意见反馈留言板 电话:010-82628888-5595   欢迎批评指正

新浪简介 | About Sina | 广告服务 | 联系我们 | 招聘信息 | 网站律师 | SINA English | 会员注册 | 产品答疑

Copyright © 1996 - 2006 SINA Corporation, All Rights Reserved

新浪公司 版权所有