当前位置: 首页 > news >正文

上饶市建设监督网站怎样利用互联网进行网络推广

上饶市建设监督网站,怎样利用互联网进行网络推广,做自媒体的素材网站,手机怎么在百度上发布信息文章目录 前言:进入实验室构造 payload 前言: 实验室标题为: 通关 XML 编码绕过过滤器的 SQL 注入 简介: 此实验室的库存检查功能中存在 SQL 注入漏洞。查询结果在应用程序的响应中返回,因此您可以使用 UNION 攻击…

文章目录

  • 前言:
  • 进入实验室
  • 构造 payload

前言:

实验室标题为:

通关 XML 编码绕过过滤器的 SQL 注入

简介:

此实验室的库存检查功能中存在 SQL 注入漏洞。查询结果在应用程序的响应中返回,因此您可以使用 UNION 攻击从其他表中检索数据。

数据库包含一个users表,其中包含注册用户的用户名和密码。要解决该实验,请执行 SQL 注入攻击以检索管理员用户的凭据,然后登录到他们的帐户。

提示:

Web 应用程序防火墙 (WAF) 将阻止包含明显 SQL 注入攻击迹象的请求。您需要找到一种方法来混淆您的恶意查询以绕过此过滤器。我们建议使用Hackvertor扩展来执行此操作。

进入实验室

依然是一个商店页面

构造 payload

点击任意商品进入详细介绍页面,点击底部的检查库存,打开 burp 进行抓包

将数据包发送到重放模块

点击发送,响应包中显示的商店库存为 933

修改storeId 标签值为 1+1,再次发送数据包,响应包中的商店库存为 880。可以判断storeId 标签值,响应包中的返回值不同

将 storeId 标签值改为 union select null

再次发送数据包,响应包中显示Attack detected

通过 burp 插件Hackvertor 来绕过检测

Extensions > Hackvertor > Encode > dec_entities/hex_entities

再次发送数据包,能够正常响应,说明成功绕过检测

响应包中返回的数据为 0 units,说明当返回多个字段时,应用程序将返回 0 units

使用拼接的方法构造 payload

1 UNION SELECT username || '~' || password FROM users

发送数据包,成功得到账户密码

carlos~wxp3wkqelmoqqb12p5fi

administrator~b0xyracitwpfkf71izhm

933 units

wiener~loxi1hggomrhyudhvxuk

登录管理员账户,成功通关

http://www.dtcms.com/a/510398.html

相关文章:

  • 路由 拦截 网站开发展示型手机网站
  • wordpress背景图片插件西安网站建设seo
  • 江宁区财政局网站开发区分局做公司网站有什么亮点
  • 手机网站大全观看wordpress侧边栏显示单个分类列表
  • 做电脑壁纸的网站网站关键词找不到
  • 互联网网站建设 选择题网站怎么添加栏目
  • 网站超市系统 源码公司网站建设有哪些公司可以做
  • 怎么样网站速度快住房和城乡建设部网站现行规范
  • 辽宁平台网站建设平台网页设计素材推荐
  • 淘宝联盟自己做网站建筑网片图片大全
  • 网站空间的申请wordpress advanced
  • 山东省建设工程造价管理协会网站市场推广方案范文
  • 苏州建设局网站实名制可以自学网站开发
  • 做外贸常用那几个网站wordpress新闻源码
  • 英文网站seo方案wordpress 小米
  • 网站需求列表网站建设选哪个公司
  • 酒店门户网站建设背景淘宝网网页版登录入口在哪里
  • 单页网站网址网站技术部门架构
  • 重庆开县网站建设报价国外网络推广方法
  • 网站建设全包方案安庆网站建设专业制
  • 博客网站开发背景及作用成都网站制作scgc
  • 国家城乡建设部网站怎么搭建自己的博客
  • 漫画风格网站wordpress搜索分类
  • 免费流量网站推广沈阳酒店团购网站制作
  • 河北涿州网站建设服装搭配网站源码
  • 个人资质网站做推广网站备案各种问题汇总
  • 如何使用凡科建设网站网站建设论文
  • php和织梦那个做网站好东莞网站优化排名系统
  • 温州网站建设和运营做网站切图软件
  • 佛山网站推广哪家专业安阳市建设安全监督站网站