设为首页收藏本站

简体中文 繁體中文 English 日本語 Deutsch 한국 사람 بالعربية TÜRKÇE português คนไทย Français

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 62|回复: 8

我也说说发卡的事吧

[复制链接]

76

主题

1063

回帖

2476

积分

金牌会员

积分
2476
发表于 2019-10-18 22:56:55 | 显示全部楼层 |阅读模式
之前用了某mjj的发卡,一直很好用。然后某一次接了个小活,正好需要用户系统和后台。于是就直接用这个发卡的源码魔改了一套系统出来。。。再后来,做测试的时候,发现代码有bug

bug很简单,利用成功的话,效果是不需要密码就可以用管理员的身份进后台。。。利用的条件是,知道后台登陆地址就可以

其实,从代码逻辑上看,我觉得应该不是作者故意的。只是个bug而已。

比较重要的业务,最好要用成熟的商业源码,或者要自己读一读比较关键的部分,有时候做一些非常简单的测试就可以发现漏洞
回复

使用道具 举报

793

主题

4273

回帖

1万

积分

论坛元老

积分
11087
发表于 2019-10-18 23:01:44 | 显示全部楼层
如果是ZFAKA
它的文档已经做过安全说明了
包括改后台
回复

使用道具 举报

142

主题

3133

回帖

6818

积分

论坛元老

积分
6818
发表于 2019-10-18 22:58:41 | 显示全部楼层
具体是哪个发卡你倒是说出来让mjj放心呀
回复

使用道具 举报

189

主题

3394

回帖

7437

积分

论坛元老

积分
7437
发表于 2019-10-18 22:58:51 | 显示全部楼层
看来还是得改改后台地址
……
回复

使用道具 举报

45

主题

1722

回帖

3659

积分

论坛元老

积分
3659
发表于 2019-10-18 22:59:11 | 显示全部楼层
嗯,说的在理
回复

使用道具 举报

39

主题

275

回帖

749

积分

高级会员

积分
749
发表于 2019-10-18 22:59:37 | 显示全部楼层
"

说出来不是害了更多的人?我发现的那个漏洞,改管理地址可破,只要让攻击者猜不到管理地址就行
回复

使用道具 举报

76

主题

1063

回帖

2476

积分

金牌会员

积分
2476
 楼主| 发表于 2019-10-18 23:00:12 | 显示全部楼层

heian9119 发表于 2019-10-18 22:58

看来还是得改改后台地址
……

为啥我改了那三个地方后访问404呀!
回复

使用道具 举报

152

主题

596

回帖

1722

积分

金牌会员

积分
1722
发表于 2019-10-18 22:58:00 | 显示全部楼层
本帖最后由 heian9119 于 2019-10-18 23:51 编辑

羽檬 发表于 2019-10-18 23:05

为啥我改了那三个地方后访问404呀!


这货改地址很麻烦,不仅首字母要求大写,改了地址还得改两个配置文件。每次升级也得再改,按照教程修改完就没问题了,我这ok的
[ol]
  • https://github.com/zlkbdotnet/zfaka/wiki/%E5%90%8E%E5%8F%B0%E5%9C%B0%E5%9D%80%E5%AE%89%E5%85%A8%E5%A2%9E%E5%BC%BA%E5%A4%84%E7%90%86[/ol]复制代码
    最近刚刚好想装一个发卡程序,学习记录一下
  • 回复

    使用道具 举报

    71

    主题

    649

    回帖

    1671

    积分

    金牌会员

    积分
    1671
    发表于 2019-10-18 23:05:00 | 显示全部楼层
    那个啊
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|Discuz! X

    GMT+8, 2026-3-24 16:57 , Processed in 0.016517 second(s), 4 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2025 Discuz! Team.

    快速回复 返回顶部 返回列表