| FazBrowse GitHub Viewer | Trending | | Home |
| Tools: [Download Repo ZIP] [Original HTTPS Page] |
| Original file line number | Diff line number | Diff line change | |
|---|---|---|---|
@@ -58,17 +58,17 @@ https://github.com/cn-panda/JavaCodeAudit | |||
| 58 | 58 | ||
| 59 | 59 | 导入项目,可以得到以下目录 | |
| 60 | 60 | ||
| 61 | -  | ||
| 61 | +  | ||
| 62 | 62 | ||
| 63 | 63 | 修改连接数据库的账号密码: | |
| 64 | 64 | ||
| 65 | 65 | `MessageInfoDaoImpl.java 23 行`: | |
| 66 | 66 | ||
| 67 | -  | ||
| 67 | +  | ||
| 68 | 68 | ||
| 69 | 69 | `MessageInfoDaoImpl.java 69 行`: | |
| 70 | 70 | ||
| 71 | -  | ||
| 71 | +  | ||
| 72 | 72 | ||
| 73 | 73 | ||
| 74 | 74 | ||
@@ -103,15 +103,15 @@ public void Message(HttpServletRequest req, HttpServletResponse resp) { | |||
| 103 | 103 | ||
| 104 | 104 | 如下图所示,是上述代码的功能界面: | |
| 105 | 105 | ||
| 106 | -  | ||
| 106 | +  | ||
| 107 | 107 | ||
| 108 | 108 | 当我们输入正常字符的时候,返回我们刚才输入的字符: | |
| 109 | 109 | ||
| 110 | -  | ||
| 110 | +  | ||
| 111 | 111 | ||
| 112 | 112 | 但是如果我们输入的内容中含有可执行代码,如:`<script>alert('xss')</script>` | |
| 113 | 113 | ||
| 114 | -  | ||
| 114 | +  | ||
| 115 | 115 | ||
| 116 | 116 | 浏览器就会执行这段 js代码,所以我们只要控制输入的内容,就可以达到攻击效果。 | |
| 117 | 117 | ||
@@ -236,17 +236,17 @@ try { | |||
| 236 | 236 | ||
| 237 | 237 | 如下图,我们提交含有可执行代码的数据: | |
| 238 | 238 | ||
| 239 | -  | ||
| 239 | +  | ||
| 240 | 240 | ||
| 241 | 241 | 然后在输出页面查看: | |
| 242 | 242 | ||
| 243 | -  | ||
| 243 | +  | ||
| 244 | 244 | ||
| 245 | 245 | 成功执行 XSS,且点击确定后,返回原本页面,再次刷新 | |
| 246 | 246 | ||
| 247 | -  | ||
| 247 | +  | ||
| 248 | 248 | ||
| 249 | -  | ||
| 249 | +  | ||
| 250 | 250 | ||
| 251 | 251 | 依旧会执行插入数据中的 XSS 可执行代码,这也是和反射型 XSS 最大的区别。 | |
| 252 | 252 | ||
@@ -511,7 +511,7 @@ JEESNS是一款基于JAVA企业级平台研发的社交管理系统,在JEESNS | |||
| 511 | 511 | ||
| 512 | 512 | 导入后软件会自动下载需要的 jar 包: | |
| 513 | 513 | ||
| 514 | -  | ||
| 514 | +  | ||
| 515 | 515 | ||
| 516 | 516 | 等待几分钟后即可下载完毕。然后在本地创建数据库: | |
| 517 | 517 | ||
@@ -531,7 +531,7 @@ source /Users/panda/Downloads/jeesns-master_v1.3/jeesns-web/database/jeesns.sql | |||
| 531 | 531 | Cause: org.springframework.jdbc.CannotGetJdbcConnectionException: Could not get JDBC Connection; nested exception is java.sql.SQLException: Connections could not be acquired from the underlying database! | |
| 532 | 532 | ``` | |
| 533 | 533 | ||
| 534 | -  | ||
| 534 | +  | ||
| 535 | 535 | ||
| 536 | 536 | 需要在`jeesns-web/pom.xml`文件添加以下内容: | |
| 537 | 537 | ||
@@ -547,25 +547,25 @@ Cause: org.springframework.jdbc.CannotGetJdbcConnectionException: Could not get | |||
| 547 | 547 | ||
| 548 | 548 | 如下图所示: | |
| 549 | 549 | ||
| 550 | -  | ||
| 550 | +  | ||
| 551 | 551 | ||
| 552 | 552 | 修改好保存后,配置 tomcat 服务,点击 run-->edit configurations,配置如下: | |
| 553 | 553 | ||
| 554 | 554 | server 选项默认即可: | |
| 555 | 555 | ||
| 556 | -  | ||
| 556 | +  | ||
| 557 | 557 | ||
| 558 | 558 | Deployment 选项中,导入 war 包,点击+号,选择Artifact...,然后选择第一个 war: | |
| 559 | 559 | ||
| 560 | 560 |  | |
| 561 | 561 | ||
| 562 | 562 | 点击 OK 后可以修改路径: | |
| 563 | 563 | ||
| 564 | -  | ||
| 564 | +  | ||
| 565 | 565 | ||
| 566 | 566 | 点击应用后,即可运行本项目,如下图所示: | |
| 567 | 567 | ||
| 568 | -  | ||
| 568 | +  | ||
| 569 | 569 | ||
| 570 | 570 | ||
| 571 | 571 | ||
@@ -683,7 +683,7 @@ public boolean save(HttpServletRequest request, Member loginMember, String conte | |||
| 683 | 683 | <object data="data:text/html;base64,PHNjcmlwdD5hbGVydCgiSGVsbG8iKTs8L3NjcmlwdD4="> | |
| 684 | 684 | ``` | |
| 685 | 685 | ||
| 686 | -  | ||
| 686 | +  | ||
| 687 | 687 | ||
| 688 | 688 | 还比如: | |
| 689 | 689 | ||
@@ -693,7 +693,7 @@ public boolean save(HttpServletRequest request, Member loginMember, String conte | |||
| 693 | 693 | <img src="x" ONERROR=confirm(0)> | |
| 694 | 694 | ``` | |
| 695 | 695 | ||
| 696 | -  | ||
| 696 | +  | ||
| 697 | 697 | ||
| 698 | 698 | ### 4、修复方案 | |
| 699 | 699 | ||
| Back | FazBrowse Home | New Git URL |
0 commit comments