当前位置: 首页 > wzjs >正文

网站建设商务seo优化培训机构

网站建设商务,seo优化培训机构,给企业做网站的公司,南京seo排名外包知识点: UA注入 不进行url解析,不能使用 %20 编码等操作出现在User-agent字段中一般为insert语句 insert 表名(字段1,字段2,。。。) values(数据1,数据2,。。。) 通过admin admin进行登录发现页面打印出了…

知识点:

  • UA注入
    • 不进行url解析,不能使用+ %20 编码等操作
    • 出现在User-agent字段中
    • 一般为insert语句
      • insert 表名(字段1,字段2,。。。) values(数据1,数据2,。。。)

通过admin admin进行登录发现页面打印出了user-agent的信息

说明这是一个UA注入

将UA处的信息进行修改,利用单引号进行测试

构造UA: 1'

发现页面打印除了错误信息;发现后面好像还有两个参数,并且结尾有括号

这里显然不是一个查询语句,也不是一个update语句,可能是insert语句

推测原始语句为 insert into 表名(字段1,字段2,...) values(数据1,数据2,...);

构造payload:1'+and+exp(710)='

发现还是有问题,这就奇怪了

突然想到这个位置好像不能用+,这里是不进行url解析的,换成空格试试

构造payload:1' and exp(710)='

成功执行了exp(710),这里可以进行错误注入

接下来获取数据库名字

构造payload:1' and extractvalue(1,concat(0x7e,database(),0x7e))='

成功获取了数据库名字,获取敏感信息也是同样的操作;收工了

10

http://www.dtcms.com/wzjs/408865.html

相关文章:

  • 接私活做预算的网站seddog站长之家
  • 跟建设通差不多额网站制作网页多少钱
  • 做网站有现成的程序简述网站推广的方式
  • 潮州网站推广优化整合网络营销外包
  • 响应式企业网站建设新媒体运营工作是什么
  • 网站信息评估抽查电商平台营销策划方案
  • dede实站仿制政府网站数字化营销怎么做
  • 怎么做网站滑动图片部分h5如何优化网站首页
  • 安宁网站建设与制作网络营销业务流程
  • 成都六度网站建设百度sem优化师
  • 用web做的网站女教师遭网课入侵直播录屏曝光se
  • hao1123网址之家搜索引擎优化宝典
  • 怎么做可以访问网站连接加密seo是哪个英文的简写
  • 鸡西网站建设产品推广方式及推广计划
  • 海外网站营销南宁正规的seo费用
  • 查看网站用什么语言做的网站seo哪家好
  • 西安排名seo公司北京百度快速优化排名
  • 苏宁推客如何做网站如何做一个自己的网页
  • 百事可乐运用了哪种网络营销方式win优化大师有免费版吗
  • 网站美化陕西seo主管
  • 网站建设预期达到的效果市场监督管理局官网入口
  • wordpress名片北京seo管理
  • ios风格网站模板电子商务网站建设论文
  • 江阴网站的建设营销软文网站
  • 石碣镇仿做网站手机如何制作网站
  • 做的网站加载太慢怎么办推广策划方案怎么写
  • 用dw做销售网站引流推广方法
  • 济南优化排名公司郑州seo优化外包公司
  • 东莞住房和城乡建设部网站网站收录提交入口网址
  • 网站群建设的目的意义seo需求