项目管理者联盟 | 中国工程管理网 | 中国研发管理网   会员中心 资料库 博客 圈子

PMI-ACP®认证

适合敏捷开发项目
敏捷项目管理最佳实践

网络课程

PMI-PBA®认证

重视项目商业分析
商业价值与需求分析能力

网络课程

NPDP®认证

产品管理国际认证
全球产品管理最佳实践

网络课

PMP®认证

单项目管理经典指南
年轻项目经理首选

北京 | 直播 | 录播

PgMP®认证

大型复杂项目全球标准
定位高级项目管理层

网络班

PfMP®认证

链接战略与项目
实现组织资源投资回报

全球直播

软考项目管理

信息系统项目管理师
系统集成项目管理工程师

计划 | 报名 | 经验

论坛
价值源于交流与分享
会员区:
登陆ID 密  码
功能区: 公告建议 | 帖子搜索 | 管理团队 | 荣誉版主 | 帮助手册






 项目型组织  项目管理  工程项目  科技项目  项目化管理  管理软件  资格认证  职业休闲
EPM体系与流程 综合集成管理 总承包管理 IT软件开发 项目型制造 P3E/P6 PMP | PgMP 职业发展探讨
组织与人力资源 进度,范围,成本 国际工程 生物制药 专业服务 微软PROJECT IPMP | PRINCE2 管理学堂
项目管理信息化 团队建设与沟通 房地产 汽车设计开发 生活项目 PowerOn专版 软考项目管理 英语角|读书版
多项目与大项目 质量与风险 监理与咨询 手机数码 文体娱乐 注册建造师 房车吃游
PMO建设与管理 采购与合同 工程设计 项目管理硕士 闲聊版|商务版
俱乐部北京 | 大连 | 福州 | 广州 | 杭州 | 南京 | 山东 | 上海 | 深圳 | 四川 | 天津 | 武汉 | 西安 | 郑州 | 申请成立 TOP榜精华 | 最新 | 最热 | 会员

版面信息

说明:项目管理者论坛的信息发布,网友与会员意见与建议

本版版主

易风
登录:2021/2/1
次数:3338
注册:2003/2/13
发帖:4895

俱乐部导航

北京大连福州广州杭州
南京山东上海深圳四川
天津武汉西安郑州 

联盟·近期活动

社区热点

PgMP:交付能力与创造未来的项目管.
开放讲座|《项目组合管理与PfMP认证
开放讲座|项目组合管理与PfMP认证
开放讲座|PgMP:项目管理思维与方法
开放讲座|《项目组合管理与PfMP认证
网络讲座|《项目组合管理与个人职业
开放讲座|《项目组合管理与PfMP认证
网络直播|产品经理的四大核心技能提
如何轻松拿下PgMP?免费学习机会--.
国际项目组合经理PfMP访谈:张富贵

精彩专题

如何做好项目沟通计划

软件项目质量管理

国际工程索赔与反索赔

更多:

推荐信息

·项目经理沙龙俱乐部
·推荐项目管理公开课程
·联盟VIP会员服务
·联盟99元大课堂
·建造师课程辅导免费试听

社区圈子

IT项目管理圈
圈主:lepu29341
行业:IT软件

软件项目经理水.
圈主:camer
行业:IT软件

项目管理小茶馆
圈主:heroxmt
行业:能源煤电油

项目经理职业生.
圈主:zhenjm
行业:综合应用

集团企业生态体.
圈主:ETPPM
行业:综合应用

联系社区管理员

咨询电话 010-82273401/11
斑竹申请 admin@mypm.net


版权所有 © 2003-2004
京ICP证070584号 
BBS业务许可2007第353号 
最佳显示模式:1024*768像素
项目管理与PMP认证
终于发现了论坛的一个隐患 [wml 修改于 2009/1/13]
状态 开放帖 浏览量 1703   
如果你输入 excuting(正确的是exe cuting,中间没有空格),系统就会提示以下错误:

此主题相关图片如下:
按此在新窗口浏览图片

>>> 由论坛统一发布的广告:
楼主 帅哥约,不在线,有人找我吗?wml


职务 无
军衔 主帅
来自 江苏
发帖 2621篇
注册 2004/8/5
PM币 1819
经验 6249点

Re:终于发现了论坛的一个隐患 [回复于 2009/1/13]
谢谢您对项目管理者联盟的关注!

exe cuting 中间包含了非法字符,这是对网站安全的加固。

您可以试图用另一种表达方式代替该单词,给您带来的不便请原谅!

--------------------------------------------------------------------------------------------------------
传播项目管理能力
1楼 帅哥约,不在线,有人找我吗?易风


职务 论坛总版主
军衔 主帅
来自 北京市
发帖 4895篇
注册 2003/2/13
PM币 3273
经验 11319点

Re:终于发现了论坛的一个隐患 [wml 修改于 2009/1/14]
打开网页代码看了一下,找到下面一段:
 if(frmArticle.txtcontent.value.replace(/\s/g,"")==""){
  alert("回复内容不能为空!");
  frmArticle.txtcontent.focus();
  return false;
在此处只是对帖子内容为空判断了一下,那就是说对于exe cuting的判断是由SQL通用防注入系统处理的。
没有看过SQL通用防注入系统的具体原理,但个人判断应该是建立了一个过滤表,可能是个变量,其中包含了exe c uting。
我再试试ex ecute这个单词是否被处理,发现ex cute这个单词是不被接受的。
再试试in sert||sel ect|dele te|u pdate|c ount|chr|m aster|tr uncate|ch ar|d eclare|sc ript发现这些单词是不被接受的。
但有一个可以mid(说明程序员还是比较粗心,应该还有其他漏洞!!!!)
再试试exe cT,发现是不可接受。所以在参数表里面应该是对e.x.e.c的过滤,无论这个单词是怎么样的错误,系统只是判断有没有e.x.e.c
至此,已经基本得出参数表的一些要过滤的参数了,规则可能是对包含着写的所有单词全部过滤。

我又去找了一些资料看了看,发现有一个好的介绍:
http://www.snowhack.com/asp/aspjj/jiex/200901/804.html
所以可以考虑一下是不是从cookie着手。。。
打算过年没事试试

2楼 帅哥约,不在线,有人找我吗?wml


职务 无
军衔 主帅
来自 江苏
发帖 2621篇
注册 2004/8/5
PM币 1819
经验 6249点

Re:终于发现了论坛的一个隐患 [回复于 2009/1/14]
还有一个地方似乎可以做做工作耶:
function transToOtherNType(mboardID){
  var ntypeid=document.getElementById("se lect_"+mboardID).value;
  if (ntypeid != ""){
    location.href="/bbs/nboard.asp?ntypeid="+ntypeid+"";
  }else{
    return false;
  }
}
3楼 帅哥约,不在线,有人找我吗?wml


职务 无
军衔 主帅
来自 江苏
发帖 2621篇
注册 2004/8/5
PM币 1819
经验 6249点

Re:终于发现了论坛的一个隐患 [回复于 2009/4/2]
做的很好,值得研究
4楼 帅哥约,不在线,有人找我吗?uu168


职务 无
军衔 三等兵
来自 北京市
发帖 7篇
注册 2009/4/2
PM币 2
经验 12点

共1页  97 [ 第1页 ] 8:
  
!  您尚未登录,不能回复主题。    现在 登录  注册
关于联盟 | VIP会员 | 培训服务 | PMP认证 | PgMP认证 | 刊物出版 | 沙龙会议 | 人才服务 | 广告投放 | 联系我们 | 友情链接
建设运营:共创时网络
版权所有 京ICP证070584号 BBS业务许可2007第353号