- 10
- 0
- 约9.32千字
- 约 39页
- 2016-12-04 发布于河南
- 举报
WEB代码审计渗透测试
WEB代码审计与渗透测试 紫柒收集制作 QQ:188159400 WEB应用程序代码审计 程序的两大根本:变量与函数 漏洞现成的条件: A、可以控制的变量 【一切输入都是有害的 】 B、变量到达有利用价值的函数[危险函数] 【一切进入函数的变量是有害的】 漏洞的利用效果取决于最终函数的功能 变量进入什么样的函数就导致什么要的效果 PHP应用程序代码审计 为什么只是PHP? A、跨平台、应用广泛、复杂 B、变量处理灵活[如变量覆盖、全局变量等] C、函数库巨大 [导致漏洞类型多,既有通用的又有特有的] E、代码审计的思路是可以通用的 变量 预定义变量[常规外部提交的变量] GPC $_ENV/SERVER/SESSION $HTTP_RAW_POST_DATA等 register_globals = on [未初始化的变量] PHP ? 4.20 默认为off 变量覆盖[未初始化及覆盖前定义的变量] 如:extract() 、遍历初始化变量、parse_str()等 变量的传递与存储[中转的变量] 存储于数据库、文件[如配置、缓存文件等] 危险函数 文件包含?包含漏洞 代码执行?执行任意代码漏洞 命令执行?执行任意命令漏洞 文件系统操作?文件(目录)读写等漏洞
您可能关注的文档
最近下载
- 电大 化工原理(上) 第三章单元作业.doc VIP
- 2025年中国临床药学的历史.pdf VIP
- 16《漏印的艺术》 课件 冀美版美术四年级下册.ppt
- 智能配电运维服务市场现状分析及发展前景.docx VIP
- 流程管理考试试题及答案.docx VIP
- 1.新版人教版小学四年级下学期数学易错题母题合集(附答案解析).docx
- 数据中心IDC(通算智算超算)关键指标系列23:超算中心专项指标.xlsx VIP
- GB 50689-2011 通信局(站)防雷与接地工程设计规范.docx VIP
- 简历制作教学课件.ppt.pptx VIP
- 最新环评模板环境影响评价报告全本怀柔区怀北小河治理工程743.pdf VIP
原创力文档

文档评论(0)