- 1
- 0
- 约5.77千字
- 约 39页
- 2017-05-30 发布于四川
- 举报
WEB代码审计与渗透测试 紫柒收集制作 QQ:188159400 WEB应用程序代码审计 程序的两大根本:变量与函数 漏洞现成的条件: A、可以控制的变量 【一切输入都是有害的 】 B、变量到达有利用价值的函数[危险函数] 【一切进入函数的变量是有害的】 漏洞的利用效果取决于最终函数的功能 变量进入什么样的函数就导致什么要的效果 PHP应用程序代码审计 为什么只是PHP? A、跨平台、应用广泛、复杂 B、变量处理灵活[如变量覆盖、全局变量等] C、函数库巨大 [导致漏洞类型多,既有通用的又有特有的] E、代码审计的思路是可以通用的 变量 预定义变量[常规外部提交的变量] GPC $_ENV/SERVER/SESSION $HTTP_RAW_POST_DATA等 register_globals = on [未初始化的变量] PHP ? 4.20 默认为off 变量覆盖[未初始化及覆盖前定义的变量] 如:extract() 、遍历初始化变量、parse_str()等 变量的传递与存储[中转的变量] 存储于数据库、文件[如配置、缓存文件等] 危险函数 文件包含?包含漏洞 代码执行?执行任意代码漏洞 命令执行?执行任意命令漏洞 文件系统操作?文件(目录)读写等漏洞
您可能关注的文档
- SQL语言-数据类型数据定义.ppt
- SPSS数据分析教程-第6章-非参数.ppt
- StarterUnit3(四).ppt
- S开头的成语.ppt
- TCPIP与socket编程.ppt
- S版小学一年级下册语文课件古诗两首春晓村居[1]..ppt
- that与which的区别.ppt
- TM与ETM的区别.ppt
- UL588圣诞灯串测试要点详解(UL588lightingchain).ppt
- unit1book2词汇讲解.ppt
- 2025年下半年小学教师资格考试简答题汇总.pdf
- 护理教学比赛资源整合.pptx
- 2022泰和安消防 JTGB-HM-TX3H01 JTGB-HM-TX3H02 TGB-HM-TX3H03 系列点型红外火焰探测器.docx
- 2025年驾驶证资格考试最新最全交通标志大全.pdf
- 护理教学理念:更新与发展.pptx
- 2025年新驾考科目一巧记速记口诀(全国通用).pdf
- 2025年一级建造师《项目管理》黄金预测考点【打印版】.pdf
- 证券公司高级管理人员资质测试章节练习-第一部分综合类第六章至七章:证券投资基金法、信托法.pdf
- 护理教学研究:方法与成果.pptx
- 麻纺车间设备更新准则.docx
最近下载
- 2025高中化学教师课标考试模拟试卷附参考答案 (3套).docx VIP
- YST420-2023 铝合金韦氏硬度试验方法.pdf VIP
- 干眼雾化熏蒸课件PPT.pptx VIP
- 2025年水利工程施工监理规范SL288.pdf VIP
- (高清版)B-T 21109.1-2022 过程工业领域安全仪表系统的功能安全 第1部分:框架、定义、系统、硬件和应用编程要求.pdf VIP
- (电工)入场工人教育考试卷及答案.docx VIP
- QXT 646-2022 雷电防护装置检测资质认定现场操作考核规范.docx VIP
- 全国优质课一等奖教师信息化教学设计和说课大赛高中中职数学《计数原理》说课课件.pptx VIP
- 干眼症的课件.ppt VIP
- 2025年四川省成都市青羊区中考数学二诊试卷.pdf VIP
原创力文档

文档评论(0)