当前位置: 首页 > news >正文

php的应用注意点

由于php缺少自动升级的机制,导致目前PHP版本并存,也导致很多存在漏洞没有被修补。这些有漏洞的函数也是我们进行WEB应用程序代码审计的重点对象,也是我们字典重要来源。

四、其他的因素与应用代码审计

很多代码审计者拿到代码就看,他们忽视了“安全是一个整体”,(http://www.fsprefabhouse.com/)代码安全很多的其他因素有关系,比如上面我们谈到的PHP版本的问题,比较重要的还有操作系统类型(主要是两大阵营win/*nix),WEB服务端软件(主要是iis/apache两大类型)等因素。这是由于不同的系统不同的WEB SERVER有着不同的安全特点或特性,下文有些部分会涉及。

所以我们在做某个公司WEB应用代码审计时,(http://www.zgqcjd.com/)应该了解他们使用的系统,WEB服务端软件,PHP版本等信息。

五、扩展我们的字典

下面将详细介绍一些非传统PHP应用代码审计一些漏洞类型和利用技巧。

5.1 变量本身的key

说到变量的提交很多人只是看到了GET/POST/COOKIE等提交的变量的值,但是忘记了有的程序把变量本身的key也当变量提取给函数处理。

 

转载于:https://www.cnblogs.com/phpatao/p/4520438.html

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • Android Eclipse下开发环境搭建
  • Java加密技术(九)——初探SSL
  • NFS服务安装配置
  • 【leetcode】Integer to Roman Roman to Integer(easy)
  • Java wshh
  • 一个程序员眼中的北京和上海
  • Java 20年:JVM虚拟化技术的发展
  • MAC OSX 下 使用openssl 命令 生成RSA公钥和私钥
  • javaScript 的AMD
  • Java NIO使用及原理分析 (一)
  • 使用ab进行压力测试的简单说明
  • Photoshop - 描边
  • js实现可兼容IE、FF、Chrome、Opera及Safari的音乐播放器
  • js面向对象:创建对象的几种方式
  • 正确理解ThreadLocal(转)
  • php的引用
  • Cumulo 的 ClojureScript 模块已经成型
  • es6
  • Iterator 和 for...of 循环
  • node和express搭建代理服务器(源码)
  • php中curl和soap方式请求服务超时问题
  • Python 反序列化安全问题(二)
  • Spring Boot MyBatis配置多种数据库
  • 纯 javascript 半自动式下滑一定高度,导航栏固定
  • 从tcpdump抓包看TCP/IP协议
  • 海量大数据大屏分析展示一步到位:DataWorks数据服务+MaxCompute Lightning对接DataV最佳实践...
  • 前端知识点整理(待续)
  • 如何利用MongoDB打造TOP榜小程序
  • 入门到放弃node系列之Hello Word篇
  • 应用生命周期终极 DevOps 工具包
  • 远离DoS攻击 Windows Server 2016发布DNS政策
  • 自制字幕遮挡器
  • ​​​​​​​sokit v1.3抓手机应用socket数据包: Socket是传输控制层协议,WebSocket是应用层协议。
  • ​软考-高级-系统架构设计师教程(清华第2版)【第15章 面向服务架构设计理论与实践(P527~554)-思维导图】​
  • #android不同版本废弃api,新api。
  • ( 10 )MySQL中的外键
  • ()、[]、{}、(())、[[]]等各种括号的使用
  • (cos^2 X)的定积分,求积分 ∫sin^2(x) dx
  • (C语言)逆序输出字符串
  • (python)数据结构---字典
  • (Windows环境)FFMPEG编译,包含编译x264以及x265
  • (大众金融)SQL server面试题(1)-总销售量最少的3个型号的车及其总销售量
  • (二)七种元启发算法(DBO、LO、SWO、COA、LSO、KOA、GRO)求解无人机路径规划MATLAB
  • (翻译)terry crowley: 写给程序员
  • (附源码)ssm教师工作量核算统计系统 毕业设计 162307
  • (免费领源码)python#django#mysql校园校园宿舍管理系统84831-计算机毕业设计项目选题推荐
  • (三)Pytorch快速搭建卷积神经网络模型实现手写数字识别(代码+详细注解)
  • (详细版)Vary: Scaling up the Vision Vocabulary for Large Vision-Language Models
  • (一)、软硬件全开源智能手表,与手机互联,标配多表盘,功能丰富(ZSWatch-Zephyr)
  • (译)2019年前端性能优化清单 — 下篇
  • (转)http协议
  • ****** 二 ******、软设笔记【数据结构】-KMP算法、树、二叉树
  • ***汇编语言 实验16 编写包含多个功能子程序的中断例程
  • .NET Core 版本不支持的问题
  • .net core 微服务_.NET Core 3.0中用 Code-First 方式创建 gRPC 服务与客户端