首页 > 其他分享 >外国购物网站存在弱口令

外国购物网站存在弱口令

时间:2023-05-31 14:36:23浏览次数:46  
标签:漏洞 网站 购物 口令 admin 钥匙 com

网址:https://admin-demo.nopcommerce.com/admin/   

漏洞描述:一个购物网站,该网站存在弱口令,攻击者可直接登陆后台。

 

漏洞复现:

登陆界面直接输入即可

用户名: [email protected] 密码:admin

 

 

弱口令修复建议:

1.使用至少6位的数字、字母及特殊字符组合作为密码。数据库不要存储明文密码,应存储加密后的密文。

2.通过配置拦截器过滤掉无效用户的连接请求。

3.自定义一个Exception,将异常信息包装起来不要抛到页面上

 

漏洞危害:

口令就相当于进入家门的钥匙,弱口令因为很容易被猜到或破解,所以,使用弱口令就相当于你把家门钥匙放在家门口的垫子下面,当他人有了一把可以进入你家的钥匙时,想想你的安全、你的财物、你的隐私会是多美危险。尤其具有本单位网站、信息系统管理操作权限的师生,弱口令可能会带来更严重的危害!

标签:漏洞,网站,购物,口令,admin,钥匙,com
From: https://www.cnblogs.com/wangwenzheng1/p/17445990.html

相关文章

  • 东辉驾校 存在弱口令
    网址:http://yldhyc.youside.cn/Teacher/Index.aspx 漏洞描述:杨林东辉驾校教练平台存在弱口令,攻击者可直接登陆后台。     漏洞复现: 登陆界面直接输入即可 用户名: peiqi密码: 'or''='    弱口令修复建议: 1.使用至少6位的数字、字母及特殊字......
  • 某外国购物网站存在漏洞
    网址:http://test7.weeze.ru/prod_info.php?prodid=39&id=1 漏洞描述:Консервы外国购物网站存在sql注入漏洞,攻击者可利用该漏洞获取数据库信息。   漏洞复现:sqlmap工具    sql修复建议: 1)严格检查输入变量的类型和格式,对于整数参数,加判断条件:不能为......
  • Jenkins存在弱口令
    网址:89.217.14.54 漏洞描述: Jenkins是一个开源软件项目,是基于Java开发的一种持续集成工具,用于监控持续重复的工作,旨在提供一个开放易用的软件平台,使软件项目可以进行持续集成。 Jenkins存在弱口令,攻击者可直接登陆后台。 漏洞复现: 登陆界面直接输入即可 用户名:......
  • 基于AIGC的京东购物助手的技术方案设想
    灵感来源随着AIGC的爆火,ChatGPT,GPT-4的发布,我作为一个算法工作者,深感AI发展的迅猛。最近,OpenAI的插件和联网功能陆续向用户公开,我也在第一时间试用了这些最新的功能。在OpenAI的插件市场上,我被一个可以帮助分析食谱,并生成购物清单的功能所吸引。我开始思考,如果我能够基于京东商城......
  • python 从bulkblacklist信誉查询网站提交查询
    importurllibimporturllib2#importwebbrowserimportreimportsocketdefis_domain_in_black_list(domain,ip):try_time=3url="http://www.bulkblacklist.com/"foriinrange(try_time):try:data=......
  • 找到网站中的cookie
    1.右键“检查”   2.选中“application”: 3.点击“cookies”(这里的cookies是按照网站进行分类的) 4.cookie为key:value形式的组合: 4.cookieeditor插件可以批量导出cookie,复制cookie,粘贴cookie:  export导出: 另一个浏览器导入:  粘贴: ......
  • 利用nginx反向代理功能将http网站改造成https
    内网服务器10.0.0.4使用web应用是http,由于各种原因无法在10.0.0.4上将http升级至https此时可以在另一台服务器10.0.0.3上部署nginx,利用nginx的反向代理功能,将访问10.0.0.3的流量转发至10.0.0.4同时将访问80端口的流量自动跳转至443当然也可以在10.0.0.4这台服务器上部署nginx......
  • 用acme.sh给网站域名,申请免费SSL永久证书
    安装acme.sh1:在线安装方式curlhttps://get.acme.sh|[email protected]或者wget-0-https://get.acme.sh|[email protected]这里的-s参数指定的邮箱可以关联到已有的zeroSSL账号。关联成功后,通过acme.sh生成的zeroSSL证书会在zeroSSL网站的控......
  • python selenium web网站登录缺口图片验证码识别
    deflogin():driver=webdriver.Chrome("browser_driver/chromedriver.exe")driver.get("http://xxxxxx/#/login")driver.maximize_window()sleep(1)driver.find_element(By.CSS_SELECTOR,'[placeholder="请输入手机号&qu......
  • python爬虫 requests访问http网站之443报错(ssl验证)
    报错信息:urllib3.exceptions.MaxRetryError:HTTPSConnectionPool(host='ssr4.scrape.center',port=443):Maxretriesexceededwithurl:/page/1(CausedbySSLError(SSLCertVerificationError(1,'[SSL:CERTIFICATE_VERIFY_FAILED]certificateverifyfa......