作者JYHuang (夏天到了,冷不起来了说)
看板PHP
标题Re: [请益] 我的客户被诈骗集团打电话了..
时间Sat Jun 7 01:48:21 2008
1F:→ reflynet:感谢y大..顺便请问一下,为何你可以抓到後半段的资料@@?06/06 22:54
2F:→ reflynet:我终於trace完其他的部分,这个程式到最後(main.js)还会毁06/06 22:55
3F:→ reflynet:屍灭迹,还进SQL删资料咧~06/06 22:55
^^^^^^^^^^^^^
是被取得密码进资料库删吗?
就所知道的部份..光XSS应该还是无法动到资料库吧?
没有防SQL injection?
最近才开始注意到XSS这个词..
这两天翻资料看到的攻击方式有
利用没有过泸HTML TAG的INPUT或其它动作
把使用者输入会输出在页面的资料加料
做了把cookie会送到其它网站的连结
看前面的前辈trace出来的code
似乎是用js建立个iframe
然後iframe里面的js会把主页面的<A href="..">都加料.
还有其它的攻击方式吗?
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 118.160.142.121
4F:推 ybite:因为他application可以用AJAX的形式操控XML... 06/07 02:03
5F:→ ybite:然後用管理员登入进去,就可以用JS遥控程式的AJAX来下SQL... 06/07 02:04
6F:→ ybite: ↑操控"SQL" 06/07 02:04
7F:→ JYHuang:还是有点不解...@.@ 06/07 02:29
8F:→ JYHuang:何以见得 怎麽知道AJAX 的Server端的程式 06/07 02:30
9F:→ JYHuang:好去控制SQL的下法 06/07 02:31
10F:→ JoeHorn:拿帐号密码就好了...... 06/07 03:13
11F:推 JeffMcBride:还是需要server端验证做後盾 06/07 12:11