网站被拿了shell后的一些小结

时间:2010.06.10

事件http://test.zlz.im 被人拿了shell,可以挂-马

经过:下午收到陌生朋友(CMlr)的 QQ 聊天窗口,说我测试页面安全系数太低,被他轻易的就拿到了Shell。

废话不说,见下面的页面截图:

gm图片

首先,感谢这位朋友的友情告知,随后我让他继续突破,争取拿到 FTP/SSH/mysql账号密码,呵呵,蛮有趣的。
        最终只能拿到mysql 密码 ,ftp没有拿到,到此告一段落。

说明一下:test.zlz.im 这个二级域名是独立于 zlz.im 的,ftp 和ssh 都是独立帐号密码,所以拿到这个站的shell对我的 主站 没有影响

      由于test站是个  php在线调试预览的页面,拥有的权限可谓是颇高,被用来拿shell 也是再好不过了。
为了调试php方面,基本没有安全性可言,所以大家在使用此类编辑器的时候要慎重,最好不要把在线调试页面的URL公开,自用即可。

      后来,我跟CMlr 聊了会,他还发现我的留言框有一瞬间的 JS跨站执行的 bug,但是不影响安全,因为最总存入留言要经过代码过滤的,只会在提交后一瞬间的预览页面中出现。

PS:这个php挂-马工具的功能还是很强大的,目前已经被我所用,无论是文件管理还是命令执行都是有一定价值的。

PSPS: http://test.zlz.im 这个 JS/HTML/PHP 在线调试页面,将一直存在,正常使用,希望大家珍惜,共同进步。

版权所有© HzlzH | 本文采用 BY-NC-SA 进行授权
转载需注明 转自: 《网站被拿了shell后的一些小结

随机文章

{ Leave a Reply ? }

  1. Lene China Google Chrome Windows

    工具这么强大?怎么能增强博客安全系数呢?

  2. 林木木 China Google Chrome Windows

    mysql的杀手呀!

  3. 橡筋 United States Mozilla Firefox Windows

    求那马的下载地址。。。。要不等下我自己去搜索算了。。。

  4. 蓝冰 China Mozilla Firefox Windows

    帮我去测试测试博客安全吧~! :idea:

  5. mice China Internet Explorer Windows

    8-O 咦,万戈黑阔没来留言么..

  6. 万戈 China Mozilla Firefox Windows

    挂马。。。好神圣的术语,我不会,呵呵

  7. 散人 China Opera Windows

    看不懂,還是要頂自立 :idea:

  8. CMlr China Mozilla Firefox Windows

    嘿嘿,我来了… :mrgreen: :mrgreen:

  9. CMlr China Mozilla Firefox Windows

    我再尽力试一下把ftp攻倒. :idea:

  10. 游否 China Netscape Navigator Unknow Os

    敢问博主 test.zlz.im 的这个首页程序是啥来头? 自己也想弄个玩玩..
    不过这样随意提交php代码确实灰常不安全啊…

  11. 二手科学家 China Mozilla Firefox Windows

    高手过招,前来围观!

  12. Auston Jary China Google Chrome Linux

    真高级

  13. winy China Mozilla Firefox Windows

    留言框有一瞬间的 JS跨站执行的 bug–这个是说ajax提交预览吧,跨站执行js影响的多半是访客

  14. neeke China Mozilla Firefox Windows

    发现黑客。

Leave a Reply

Your email address will not be published.

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> <pre lang="" line="" escaped="" highlight="">

:wink: :twisted: :roll: :oops: :mrgreen: :lol: :idea: :evil: :cry: :arrow: :?: :-| :-x :-o :-P :-D :-? :) :( :!: 8-O 8)