S书W经

 
 Blog首页我的首页 我的文章我的像册我的圈子后台管理给我留言聚合
当前位置:首页-S书W经->文章内容
好玩的工商银行网站
评论数() 阅读次数(155)发布时间:2006-12-31 3:16
近几天流传一个工商银行的趣味后门:
或者
 
这样就直接将输入的参数显示到了页面之上
如果在参数中加入了HTML代码,就可以进行钓鱼式攻击了,比如
 
然后进一步做了测试,我直接在
后面输入了JSP代码,他们简单进行了过滤,无法执行,将<%和%>做了过滤,不过我想了个好办法,简单对JSP的执行方式代码做了变形处理,对JSP语句也做了处理(怎么样的处理方式要等这个漏洞修复后我会公布),然后成功运行了,不过再没做进一步的提权测试,希望工商银行采取措施,否则一个趣味后门变成一个真正的后门了.
 
 【评论】 【加入收藏】 【推荐给朋友】 【字体:  】 【关闭】   

 
Aboutus | 联系我们 | 程序开发 | 网站地图 | 留言板
Copyright (C) 2005 EasyJF.com, All Rights Reserved
版权所有 简易java框架网
渝ICP备06004507 如有意见请与我们联系 Powered by EasyJFramework