当前位置: 首页 > news >正文

手机视频网站怎么做实体店营销策划方案

手机视频网站怎么做,实体店营销策划方案,怎么做外贸生意,北京微信网站设计费用Drupal __ 8.5.0 __ XSS文件上传 __CVE-2019-6341 说明内容漏洞编号CVE-2019-6341漏洞名称Drupal XSS漏洞漏洞评级中危影响范围在7.65之前的Drupal 7版本中; 8.6.13之前的Drupal 8.6版本; 8.5.14之前的Drupal 8.5版本。漏洞描述Drupal诞生于2000年,是一…

Drupal __ 8.5.0 __ XSS文件上传 __CVE-2019-6341

说明内容
漏洞编号CVE-2019-6341
漏洞名称Drupal XSS漏洞
漏洞评级中危
影响范围在7.65之前的Drupal 7版本中; 8.6.13之前的Drupal 8.6版本; 8.5.14之前的Drupal 8.5版本。
漏洞描述Drupal诞生于2000年,是一个基于PHP语言编写的开发型CMF(内容管理框架)。
在某些情况下,通过文件模块或者子系统上传恶意文件触发XSS漏洞。
修复方案

1.漏洞描述

Drupal诞生于2000年,是一个基于PHP语言编写的开发型CMF(内容管理框架)。在某些情况下,通过文件模块或者子系统上传恶意文件触发XSS漏洞。

2.漏洞等级

中危

3.影响版本

在7.65之前的Drupal 7版本中; 8.6.13之前的Drupal 8.6版本; 8.5.14之前的Drupal 8.5版本。

4.漏洞复现

4.1基础环境

环境启动后,访问 `http://your-ip:8080/` 将会看到 drupal 的安装页面,一路默认配置下一步安装。因为没有 mysql 环境,所以安装的时候可以选择 sqlite 数据库。

在这里插入图片描述

4.2漏洞实现

该漏洞需要利用drupal文件模块上传文件的漏洞,伪造一个图片文件,上传,文件的内容实际是一段HTML代码,内嵌JS,这样其他用户在访问这个链接时,就可能触发XSS漏洞。

Drupal 的图片默认存储位置为 /sites/default/files/pictures//,默认存储名称为其原来的名称,所以之后在利用漏洞时,可以知道上传后的图片的具体位置。

使用PoC上传构造好的伪造GIF文件,PoC参考thezdi/PoC的PoC。

如图,输入如下命令,即可使用PoC构造样本并完成上传功能,第一个参数为目标IP 第二个参数为目标端口。

php blog-poc.php 10.9.75.198 8080

在这里插入图片描述

访问图片位置

Tips:

  1. 因为 Chrome 和 FireFox 浏览器自带部分过滤 XSS 功能,所以验证存在时可使用 Edge 浏览器或者 IE 浏览器。
  2. 访问的图片名称为_0的原因是因为 Drupal 的规则机制,具体原理见Drupal 1-click to RCE 分析

在这里插入图片描述

5.漏洞修复

升级Drupal至最新版本

http://www.qdjiajiao.com/news/1655.html

相关文章:

  • 微信网站建设协议学网络运营在哪里学比较好
  • 百度公司做网站吗宣传软文是什么意思
  • 老板企业管理培训课程seo技术培训班
  • 大连做网站谁家售后好双11各大电商平台销售数据
  • 网站建设分工方案优化大师如何删掉多余的学生
  • 数字东城区住房和城市建设委门户网站产品宣传方案
  • 做网站需要知道的问题滕州百度推广
  • WordPress说说心情南京seo网站优化
  • 网站建站平台排行榜谷歌关键词工具
  • 免费版vesta安装WordPress小红书seo关键词优化多少钱
  • 丽水 网站建设互联网运营推广公司
  • 网站需求设计文档百度不收录网站
  • wordpress 修改页面google优化推广
  • 沈阳网站建设024w百度收录哪些平台比较好
  • 网站首页图片滚动百度知道答题赚钱
  • 做网站需要哪些条件太原网站建设方案咨询
  • 烟台做网站优化哪家好seo外链发布
  • 网站设计与网页制作项目教程微信公众号推广软文案例
  • 精美 企业网站模板自己的网站
  • 做高端网站的网络公司现在推广引流什么平台比较火
  • 网站彩票做号seo营销优化软件
  • 做游戏类型的网站的好处百度官网链接
  • 中学建设校园网站方案账号权重查询入口
  • 公司网站建设的项目工作分解结构千川推广官网
  • 网站企业模板国外网站排名 top100
  • 外省住房和城乡建设厅网站建网站软件
  • 专业网站建设微信商城开发网络营销策划创意案例点评
  • wordpress支付插件seo优化费用
  • 泰达建设集团网站淘宝指数转换工具
  • 合肥网约车从业资格证seo短视频入口