亚洲七久久之综合七久久,中文字幕+乱码+www,亚洲图片色图日韩无码,亚洲AV无码国产精品水蜜桃,久久久国产精品美女毛片,色欲av无码午夜免费看

Internet Develppment
互聯(lián)網(wǎng)開(kāi)發(fā)& 推廣服務(wù)提供商

我們擅長(cháng)商業(yè)策略與用戶(hù)體驗的完美結合。

歡迎瀏覽我們的案例。

首頁(yè) > 新聞中心 > 新聞動(dòng)態(tài) > 正文

如何在幾分鐘內找到多個(gè) SQL 注入漏洞

發(fā)布時(shí)間:2022-04-06 09:33:55來(lái)源:信安之路

  今天來(lái)分享一下我是如何用幾分鐘發(fā)現某個(gè)漏洞賞金的目標多個(gè) SQL 注入漏洞的,接下來(lái)以目標域名 redacted.org 為例。

  枚舉階段

  首先我使用 waybackurls 工具查看目標網(wǎng)站上有哪些 URL,然后看到了很多 PHP 的文件,也許可以在其中找到 SQL 注入漏洞,使用命令過(guò)濾一些結果之后輸出到文件:

  查看輸出的文件,發(fā)現了如圖中的內容:

  看文件名感覺(jué)似乎有戲,接下來(lái)需要找一些可用的參數,需要制作一個(gè)參數名字典然后暴力破解這些頁(yè)面,搞起。

  獲取參數

  我們基于之前輸出的內容,將文件名和參數分離出來(lái),然后去重:

  cat php-files.txt| grep -i get | sed 's/.*.get//' | sort -u

  接下來(lái)刪除 php 后綴,得到一個(gè)以文件名為關(guān)鍵詞的列表,只需在上一條命令后加上 cut -f1 -d 即可:

  結果中有的有兩個(gè)單詞或者多個(gè)單詞的組合,但是我不知道其中那個(gè)單詞是參數,所以就想辦法將其拆分,經(jīng)過(guò)一頓搜索,發(fā)現可以用命令:

  sed 's/[AZ]+/\n&/g'

  我認為參數一般都是小寫(xiě),所以需要將所有大寫(xiě)字符轉換為小寫(xiě),且保留之前的內容:

  接下來(lái)我們有了兩個(gè)參數字典可用,然后使用工具 FFUF 來(lái)進(jìn)行測試,先嘗試用全是小寫(xiě)字符的字典:

  ffuf -w lowercase-parameters.txt -u "

  但是沒(méi)有任何結果

  老實(shí)說(shuō),我很郁悶,但是突然想到一個(gè)方案,把請求的方法改成 POST 怎么樣?命令如下:

  ffuf -w lowercase-parameters.txt -X POST -d "FUZZ=5" -u

  結果得到了 commitment & id 參數

  接下來(lái)我可以對這些參數進(jìn)行測試了,復制請求的數據包內容到文件中,丟給 sqlmap 去測

  漏洞利用

  sqlmap 的命令如下:

  sqlmap -r req3.txt -p commitment --force-ssl --level 5 --risk 3 --dbms=”MYSQL” --hostname --current-user --current-db --dbs --tamper=between --no-cast

  漏洞測試成功,確實(shí)存在 SQL 注入漏洞

  接下來(lái)使用同樣的方法,測試其他 URL ,結果我找到了三個(gè)同樣存在 SQL 注入漏洞的地方

  第二個(gè) SQLI:帶有 id 參數的 ws_delComment.php

  第三個(gè) SQLI:帶有 target 參數的 getTargets.php

  第四個(gè):mailing_lists.php 帶 list 參數

  一共發(fā)現四個(gè) SQL 注入,太棒了

  我向安全團隊報告了所有 SQL 注入漏洞并審核通過(guò),他們在積極解決問(wèn)題,感謝大家的閱讀。
 ?。?a href="http://www.hnsema.com/wechat/">邯鄲小程序開(kāi)發(fā))

最新資訊
? 2018 河北碼上網(wǎng)絡(luò )科技有限公司 版權所有 冀ICP備18021892號-1   
? 2018 河北碼上科技有限公司 版權所有.
亚洲七久久之综合七久久,中文字幕+乱码+www,亚洲图片色图日韩无码,亚洲AV无码国产精品水蜜桃,久久久国产精品美女毛片,色欲av无码午夜免费看 亚洲欧美日韩高清一区二区| 欧美美女一区二区综合在线| 曰韩美女乱婬AAAA片软件| 亚洲一区在线视频| 在线看黄片免费观看| 香蕉久久av一区二区三区| 97久久精品人人做人人爽| 亚洲色成人网站www永久四虎| 中文字幕版免费观看| 亚洲日本va中文字幕久久亚洲国| 亚洲欧洲自自偷拍无码| 国产美女被遭强高潮网站| 亚洲精品人体大胆特AA级视频| 一级做一级a做片性视频| 亚洲精品一级毛片tv| AV每日更新在线观看| 欧美日本福利一区二区三区| 亚洲欧美日韩精品久久久| 国产又黄又爽视频免费观看| 中文字幕无码中文字幕有码在线| 成在线人视频免费视频| 亚洲av永久无码天堂网毛片| 久久99精品久久久久久琪琪| 亚洲日韩久久综合中文| 一区二区三区电影在线| 最新手机日韩av每天更新| 亚洲成AⅤ人片在线观看| 亚洲中文字幕一区二区三区| 又爽又黄又无遮掩的免费视频| 一区二区国产日韩欧美| 亚洲成a人一区二区三区久久| 亚洲无码Av在线综合6| 精品亚洲成A人片在线观看少妇| 免费欧美剧在线观看| 精品午夜久久福利大片免费| 亚洲午夜精品一区| 久久久久久久久国产高清| 中文字幕av在线一二三区| 亚洲一区无码中文字幕2021| 在线播放国产麻豆VA剧情| 亚洲精品成AV人在线观看| http://ybzswz.com http://songxinght.com http://cqfdkf.com http://fa-star.com http://wjkft.com http://thinkdl.com