免费视频淫片aa毛片_日韩高清在线亚洲专区vr_日韩大片免费观看视频播放_亚洲欧美国产精品完整版

打開APP
userphoto
未登錄

開通VIP,暢享免費電子書等14項超值服

開通VIP
asp中cookie欺騙/注入原理與防范

ASP獲取參數(shù)主要有下面兩種: http://www.111cn.net/asp/5/58615.htm
Request.QueryString (GET) 或 Request.Form (POST)
我們有時為了簡化代碼,會寫成 ID=Request("ID"),正是因為這樣寫法出現(xiàn)了問題……


原來WEB服務是這樣讀取數(shù)據(jù)的:
先取GET中的數(shù)據(jù),沒有再取POST中的數(shù)據(jù),還會去取Cookies中的數(shù)據(jù)!這個我也才發(fā)現(xiàn)。
通常的防注入系統(tǒng),他會檢測GET和POST中的數(shù)據(jù),如果有特殊字符就禁止數(shù)據(jù)的提交,而上面簡略寫法,就不會被check


到。


舉例說明,參數(shù)提交及獲取原理:


/1.asp?id=123


如果只輸:/1.asp 就不能看到正常的數(shù)據(jù),因為沒有參數(shù)!
想知道有沒有Cookies問題(也就是有沒有Request("XXX")格式問題)


先用IE輸入:/1.asp加載網(wǎng)頁,顯示不正常(沒有輸參數(shù)的原因),之后在IE輸入框再輸入
javascript:alert(document.cookie="id="+escape("123"));
說明:
document.cookie="id="+escape("123") 就是把 123 保存到Cookies 的 ID 中。
alert(xxx) 就是彈對話框。


按回車后,會看到彈出一個對話框 內(nèi)容是: id=123,之后,刷新網(wǎng)頁,如果正常顯示,表示是用Request("ID") 這樣的


格式收集數(shù)據(jù),就可以試Cookies注入了。


在地址欄中輸入: javascript:alert(document.cookie="id="+escape("123 and 3=3"));
刷新頁面,如果顯示正常,可以再試下一步(如果不正常,就有可能也有過濾了 www.111cn.net)


了。


如果代碼是用Request.QueryString或Request.Form收集數(shù)據(jù)的話,是沒有Cookies注入問題的,因為服務程序是直截從


GET或POST中讀取數(shù)據(jù)的,Cookies是否有數(shù)據(jù)代碼不會去獲取的。

本站僅提供存儲服務,所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請點擊舉報
打開APP,閱讀全文并永久保存 查看更多類似文章
猜你喜歡
類似文章
ASP中Cookie使用指南
ASP之Cookies講座
細說Cookie
Asp中如何設(shè)計跨越域的Cookie
讓你的程序更安全,談談10年來的一些安全體會
cookie欺騙教程
更多類似文章 >>
生活服務
分享 收藏 導長圖 關(guān)注 下載文章
綁定賬號成功
后續(xù)可登錄賬號暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點擊這里聯(lián)系客服!

聯(lián)系客服