当前位置: 首页 > ai >正文

远程命令执行RCE概述

远程命令执行RCE诞生于1997年,比SQL注入早1年,据说当时的程序员发现在网站里可以随意的删除网页,就像删除本地文件一样简单,但是这种场景相对不多,因此没有SQL注入广泛,早期的web攻击像现在的护网一样,纯粹的以控制服务器为目标,而不是破坏。

ailx10

网络安全优秀回答者

互联网行业 安全攻防员

去咨询

后来的黑客拿到网站控制权后,有的黑客会拿网站里面的用户隐私数据卖钱,有的黑客会加密文件、删除文件来勒索比特币,有的黑客会简单的修改网站首页挂上自己的ID,炫耀“战绩”,还有的黑客会以此为跳板,继续攻击其他网站,而远程命令执行RCE,在此中发挥了巨大的作用。

2018年我搭建过一个网站[1],来演示这种程序漏洞,本来是提供一个在线ping命令

但是黑客向文本框中输入了有害的命令,从而轻松的获取网站服务器的密码信息,这里的网站是www-data权限,如果是root权限,那么服务器就彻底沦陷了。

hackbiji.top | whoami
hackbiji.top | cat /etc/passwd

如果输入的恶意命令是反弹shell,那么这个演示站点,就立马反弹一个shell给黑客,权限是www-data,黑客可以随意的输入命令,就像你自己操纵电脑一样,操纵你的电脑。

http://www.xdnf.cn/news/5708.html

相关文章:

  • C++编程练习,认识面向对象权限,如何进行封装
  • 北大夫妇携花皙蔻向西藏昂仁县第二小学捐赠爱心图书室
  • C++ - 堆栈RAII(资源获取就是初始化)详解
  • 星际篮球争霸赛/MVP争夺战 - 华为OD机试真题(A卷、Java题解)
  • ESP32-S3 with ESP-IDF v5.4.1 LVGL 9.2.0 Custom memory allocator
  • AWS EC2源代码安装valkey命令行客户端
  • Linux电源管理(五),发热管理(thermal),温度控制
  • IEEE出版|2025年算法、软件与网络安全国际学术会议(ASNS2025)
  • MySQL 学习(七)undo log、redo log、bin log 的作用以及持久化机制
  • 输出重定向
  • 双向链表专题
  • 51 单片机头文件 reg51.h 和 reg52.h 详解
  • element plus el-table多选框跨页多选保留
  • 2-巯基烟酰甘氨酸 晒后美白新配方,解决皮肤暗沉
  • M8040A/M8199助力数据中心收发信机测试
  • 树莓派开发环境部署(任何类型的树莓派),最简易
  • 新书速览|纯血鸿蒙HarmonyOS NEXT原生开发之旅
  • 使用conda导致无法找到libpython动态库
  • 【番外】01:Windows 安装配置 CUDA 和 cuDNN 教程
  • 【RTOS】 vxworks里面的配置项
  • vscode 默认环境路径
  • cursor 30.Our servers are currently........
  • 1.2 函数
  • SpringBoot医院病房信息管理系统开发实现​
  • 【HTOP 使用指南】:如何理解主从线程?(以 Faster-LIO 为例)
  • 嵌入式软件--stm32 DAY 6 USART串口通讯(下)
  • 从逻辑学视角探索数学在数据科学中的系统应用:一个整合框架
  • 1.3 极限
  • Java线程的优先级(Priority)
  • nginx配置sse流传输问题:直到所有内容返回后才往下传输