| 关键词: nbsp response 验证 代码 风风火火 如上 火狐 真面目 link BLOG |
前段时间,link BLOG闹的风风火火的,貌似因为bakcdoor上线系统的问题 LINK说他的那个有后门 而且“用火狐禁止本地JS就能进入”“经典的本地JS验证”下面就来揭开这个XX验证的真面目. <%dim adminnamedim adminpassadminname=replace(trim(request("adminname")),"'","‘")adminpass=replace(trim(Request("adminpass")),"'","‘") set rs=server.createobject("adodb.recordset")sql="select * from admin where password='"&adminpass&"' and adminname='"&adminname&"'"rs.open sql,conn,1,1 if not(rs.bof and rs.eof) then if adminpass=rs("password") then session("admin")=rs("adminname") Response.Redirect "adminmain.asp" else call Error end ifelse call Error()end if sub Error()%><script language=vbscript>alert ("帐号或密码错误!")location.href = "javascript:history.back()"</script> Javascript是客户端语言,我可以执行它也可以不执行。如上代码执行了才返回登陆页面,而如果不执行,则程序继续往下走,这段代码可以无视了...于是程序员知道了,少加了个response.end,或者把js换成response.redirect... 修补办法就加个"<%response.end%>"这样就不显示了 参考资料:http://www.oldjun.com/blog/index.php/archives/41/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|