摘要: Less 20 ~ 22 都不能在登录界面进行注入,我们需要先发现注入点在 cookie 中。注入的过程和 Less 1 ~ 4 的 UNION 注入相同,不过 Less 21、22 意图利用编码的方式进行混淆和防御。 #Less 20 POST-Cookie injections-Uagent f 阅读全文
posted @ 2020-10-21 23:58 乌漆WhiteMoon 阅读(1173) 评论(0) 推荐(4) 编辑
摘要: Less 18、19 对输入的参数都进行了严格的过滤,我们将在其他 HTTP 头发现 Sql 注入点。为了更方便地测试,需要结合 burp 进行抓包,注入方式和 Less 17 一样采用报错注入。 #Less 18 POST-Header Injection-Uagent field-Error b 阅读全文
posted @ 2020-10-21 01:42 乌漆WhiteMoon 阅读(1473) 评论(0) 推荐(4) 编辑