Fork me on GitHub
摘要: Low级别 判断是否存在注入点 输入1提交 输入1 and 1=1提交 输入1 and 1=2提交 由上可以看出是存在注入点的,参数为id 利用漏洞获取信息 获取当前库名 1后面的‘是为了使前面的参数闭合最后的#是为了注释‘ 实际执行sql 根据库名获取所有表名 1后面的‘是为了使前面的参数闭合最后 阅读全文
posted @ 2019-06-20 17:23 秋夜雨巷 阅读(1628) 评论(0) 推荐(0) 编辑
摘要: 没啥好讲的,当验证不合格时,通过burp抓包工具修改成符合要求的数据包。修改参数标志位、USER-AGENT之类的参数。 防御 加强验证,Anti-CSRF token机制防御CSRF攻击,利用PDO技术防护sql注入,验证码无法绕过,同时要求用户输入之前的密码,进一步加强了身份认证。 阅读全文
posted @ 2019-06-20 15:03 秋夜雨巷 阅读(488) 评论(0) 推荐(0) 编辑
摘要: 文件包含漏洞 目录遍历漏洞在国内外有许多不同的叫法,也可以叫做信息泄露漏洞、非授权文件包含漏洞等。 文件包含分类 与文件包含有关的函数 相关的 php.ini 配置参数 远程文件包含是因为开启了 php 配置中的 allow_url_fopen 选项(选项开启之后,服务器允许包含一个远程的文件)。 阅读全文
posted @ 2019-06-20 14:45 秋夜雨巷 阅读(3699) 评论(0) 推荐(0) 编辑