找回密码
 注册

QQ登录

只需一步,快速开始

CGI的漏洞

[复制链接]
发表于 2011-1-13 17:06:12 | 显示全部楼层 |阅读模式
随着INTERNET的飞速发展在网上占有一席之地是每个公司乃至个人的迫切愿望。由其是交互式的网页更是吸引着每一个来访者,所以大家都喜欢在自己的网页上搞个留言板的东西,有水平低的就申请一个,有水平高的就自己编一个CGI程序。但不知个位知道否其漏洞实在是太多。( s& Q; i4 C& n
   首先我们来谈一谈留言板CGI程序的原理,这样才能更好的掌握下面的东西。CGI是这样工作的,它把用户(来访者〕输入的留言变为一个变量,然后把这个变量插入到显示留言的HTM文' I) e$ h. B6 a, i# R, I7 h' \# V
件里,当然用户输入的是一些文本,如要在HTM文件里显示就要符合HTM的语言标准,所以在编写CGI程序时,编程人员会在里面输入特定的一些HTM语言标准。请看下面以常用的免费留言板GUESTBOOK为列。: I2 N& n* _6 ^. K- v2 V

% b8 z0 M2 a& r: `+ C设定用户输入文本为变量A  M+ P3 M; }0 w4 w
在每次插入HTM文件时同时插入头尾HTM语法词如用户输入的变量A (当它插入到HTM文件时就显示了用户文本〕5 n: r+ n$ m, Z. d
# M7 W8 c9 B/ J; U$ B5 z  j2 x7 J# H7 A0 }
但是我们如果采用敝屏的方法时,就能做我们想干的一切事。
4 v7 p7 r  F! t方法如下:$ g5 A9 k9 o4 f: Q/ X
在我们输入时打上这里你可以打上所有你知道的HTM语言(前后用来敝屏,一起输入〕
/ I0 m4 e( P" t; a( {5 F& ^/ h  Z' C# g1 m
这时插入HTM文件里的就是如下的东西你的输入一定要用HTM标准
1 e" K: G, A" `2 D( m# u( k$ i
如你想在留言本里显示你的GIF图片,可以这样输入
8 f# H$ k- C9 ~3 @8 X% C* {  L4 z! {3 S3 ]3 `" r+ y8 j
请您留言:
; H  Q4 j0 e8 m/ D' z, F***********************************************************+ W4 w+ m0 D% K' P( P: K
*
" h& V! B6 |# p* h- Q$ y* }# \( z( J! l5 o  I$ J6 G$ z" G* @
* 6 Z5 P% n& ]$ {* ]) Q
* * height="77" alt="要显示的字">
" x/ z( {: r0 m$ h% F; N/ ^  W+ ~. o; J4 N8 G
* 3 i3 r# H6 q3 ~
* *
" S8 D8 m1 a% ^8 O* * + e2 w2 T: K& Z3 X+ S5 u
* * # d: K9 r2 v2 a8 c  q: I
* *
* a1 x3 M3 T, s" {- p* *
  A2 a- p: t$ i5 X***********************************************************
* f/ S+ A) j% v# ?' A3 x; d, x9 X; _) _- `1 W  o) ~3 i3 r& o
: |- W! r8 J+ i) G8 J* T2 l) H
一旦我们敝屏之后就可以在他人的留言板上做一切事,甚至你可以输入一段JAVA SCRIPT 让其它来访留言板的人不断的打开新的浏然器窗口。这样做的话他(她〕的留言板就给你炸了,还是不要这样做,损人不利己。
# l9 ^5 x- m  w% o. e5 t) F, D# I6 Q% k- l! a& ^4 C# c/ K
有些CGI会加上一些条件语句如IF......当它发现你输入的有HTM语法时会报错,如"广州网易"提供的留言板当然要敝屏这个IF也很容意,大家动动脑子吧!/ h. L! o) O2 z# k
以后有空我再把它写出来。
! F5 R" I; \  }% d
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|本地广告联系: QQ:905790666 TEL:13176190456|Archiver|手机版|小黑屋|汶上信息港 ( 鲁ICP备19052200号-1 )

GMT+8, 2026-3-16 14:50

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表