找回密码
 注册

QQ登录

只需一步,快速开始

CGI的漏洞

[复制链接]
发表于 2011-1-13 17:06:12 | 显示全部楼层 |阅读模式
随着INTERNET的飞速发展在网上占有一席之地是每个公司乃至个人的迫切愿望。由其是交互式的网页更是吸引着每一个来访者,所以大家都喜欢在自己的网页上搞个留言板的东西,有水平低的就申请一个,有水平高的就自己编一个CGI程序。但不知个位知道否其漏洞实在是太多。9 b* V, w; o) M. i- N& h
   首先我们来谈一谈留言板CGI程序的原理,这样才能更好的掌握下面的东西。CGI是这样工作的,它把用户(来访者〕输入的留言变为一个变量,然后把这个变量插入到显示留言的HTM文3 k& H; \! e+ ~4 [' X
件里,当然用户输入的是一些文本,如要在HTM文件里显示就要符合HTM的语言标准,所以在编写CGI程序时,编程人员会在里面输入特定的一些HTM语言标准。请看下面以常用的免费留言板GUESTBOOK为列。3 E( J1 `+ E6 f: G7 M/ |! _& t% n
2 v0 X6 x6 l) H
设定用户输入文本为变量A& ~) d5 _- _. l8 X
在每次插入HTM文件时同时插入头尾HTM语法词如用户输入的变量A (当它插入到HTM文件时就显示了用户文本〕
/ V2 @8 i! |. b" Y& o  I8 w8 C; A
但是我们如果采用敝屏的方法时,就能做我们想干的一切事。: u* b2 F. _7 |1 Y7 J5 ^7 c
方法如下:; @& W( L6 y8 [7 m0 p
在我们输入时打上这里你可以打上所有你知道的HTM语言(前后用来敝屏,一起输入〕
/ [" r  ?' @( V  T& s! `
8 b& s. Q3 ]2 l1 A5 m) z* d这时插入HTM文件里的就是如下的东西你的输入一定要用HTM标准
5 Y1 T3 \4 ~+ o$ _
2 n& `0 u3 @/ F1 O/ g1 ~3 m0 C如你想在留言本里显示你的GIF图片,可以这样输入1 l" w9 `) X( q, L( \+ W% |! b3 e
1 g$ c/ x- K- `: c$ [$ S4 k
请您留言:
8 |; k4 C/ I& |- B6 g. a- z+ ]***********************************************************
" }7 m/ ]4 Q0 L* ! \; E( [4 V5 c

1 T& t3 |9 ~+ W7 @7 k*
: m6 i# k) j* V* * height="77" alt="要显示的字">0 V9 ?7 @- G9 o/ X4 g" _2 n

6 r; I; q# m5 @* a, W* : ~& B4 D. S! {( L( U
* *
2 n( q+ i4 t( M% b* `, b2 ?* * 4 W5 @! Q. K' l: ?( ?
* * # u, ?/ s9 {4 e$ x4 E7 D: C
* * ! V/ C1 U* B6 C. I- k3 P/ `) o
* * ) [' b  L! ]: v0 h! P; ^4 b
*********************************************************** ( c) j& d% }. o8 v
$ `/ T/ W, v; A  U) }3 E

& u7 z' G3 ]- L) |# {) h' z! I8 H一旦我们敝屏之后就可以在他人的留言板上做一切事,甚至你可以输入一段JAVA SCRIPT 让其它来访留言板的人不断的打开新的浏然器窗口。这样做的话他(她〕的留言板就给你炸了,还是不要这样做,损人不利己。% y( G+ y2 f) S0 O$ n% `  O

1 ^6 V& L! J# f) O: a有些CGI会加上一些条件语句如IF......当它发现你输入的有HTM语法时会报错,如"广州网易"提供的留言板当然要敝屏这个IF也很容意,大家动动脑子吧!
5 U8 Q5 k3 t2 m4 L& }3 \, k以后有空我再把它写出来。
* c$ {! a7 k8 o
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|本地广告联系: QQ:905790666 TEL:13176190456|Archiver|手机版|小黑屋|汶上信息港 ( 鲁ICP备19052200号-1 )

GMT+8, 2025-4-13 06:50

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表