当前位置:首页 > 每日看点 > 正文内容

现在SQL注入死透了吗?

卡卷网5个月前 (04-18)每日看点62

第一步,直接用Acunetix扫一下目标网站,报了一堆SQL注入,其中的一个:

现在SQL注入死透了吗?  第1张

打开burp,启动burp内的Chromium浏览器,访问带上sql时间盲注的目标URL

现在SQL注入死透了吗?  第2张

在burp repeater内查看并修改sleep内的值,看延迟时间是否会对应地变化

现在SQL注入死透了吗?  第3张

发现时间盲注起作用,意味着这里可以用sqlmap进一步扫描,但实际扫描时一直扫描失败,猜测是需要添加登录cookie。注册个账号并新建个订单,抓取这个request并提取Cookie里gzl_session的值,在burp repeater内复现,发现添加有效的gzl_session的值之后就能正常查询订单了。

现在SQL注入死透了吗?  第4张

那么在sqlmap扫描的时候带上这个Cookie

sqlmap -u https://www.XXX.com/order_details?orderId=44520 -p orderId --cookie='gzl_session=qi6dnmpe2bfuqirm1is1qph7j6u9bvvr' --random-agent --time-sec=10 --tamper=space2comment

扫描结果

现在SQL注入死透了吗?  第5张

很可惜没有UNION注入,下一篇里将会介绍实战利用布尔盲注

扫描二维码推送至手机访问。

版权声明:本文由卡卷网发布,如需转载请注明出处。

本文链接:https://www.kajuan.net/ttnews/2025/04/12644.html

分享给朋友:

相关文章

天涯论坛关闭后,除了知乎,大家都在逛什么?

天涯论坛关闭后,除了知乎,大家都在逛什么?

天涯神贴合集完整版,给大家整理好了!那年大学,打开天涯,感觉打开了一片新天地,里面什么样的人都有,有大神也有蛇神,比某乎好太多了,可惜后面关了很多年前,天涯社区曾出现了不少深受欢迎的帖子,成功地预言了许多形势和事件。这些帖子因此被冠以“天涯...

网易云音乐上看到过最触动的热评是什么?

网易云音乐上看到过最触动的热评是什么?

1.“昨天晚上洗澡的时候,我忘记拿毛巾了,喊了声妈妈帮我拿下毛巾,正当我伸出左手准备接毛巾的时候,我愣了一下,又换了右手。”希望你永远不会听懂这句话,永远都不要懂。——网易云热评《关键词》2.小时候跟着父亲去城里卖西瓜,害怕同学会看到我,就...

夸克浏览器受欢迎的原因是什么?

夸克浏览器受欢迎的原因是什么?

这是可以说的嘛~哈哈,它比较吸引我的几点是:安全无广、页面简洁、功能丰富、反应速度快......首页页面支持自定义,喜欢什么样子都可以自己调整,没有花里胡哨的各种资讯推送,热搜日报整理归纳好,想看再点开查看,看着舒适度直接拉满!实用日常工具...

抖音上有一些账号搬运别人的视频,几乎一模一样,也没判搬运,他们是怎么做到的??

对于任何短视频平台来说,如何用最低的成本快速实现伪原创搬运都是需要解决的问题。所有的短视频平台,包括抖音、快手、tiktok、视频号、小红书、B站,甚至是FB、推特、INS、YouTube,它们的查重技术都是类似的,只要你在网络环境设置得当...

是不是从Java培训班出来的人都被淘汰了?

真实个人经历。我就是从培训班出来的,但没有学完就跑出来了。当我明白什么人不管什么基础都能进培训班进行培训,学到什么程度都能保证他们包就业,我就知道不正常。我自己是大三下的时候去的,考研考到一半感觉无望,想抓紧时间学习技术,利用应届生身份准备...

被网络诈骗了,钱还能追得回来吗?

我刷单被骗,当时不知道怎么办在百度上找个律师说他们能追回,还说不用报警,我傻的就信了,支付了费用签合同,我还是不信他们,报警了,报警没几天警官就连系我追回一笔钱让我注意银行卡到账通知,又过几天我第二笔钱到账了,律师说是他们追回的,要我支付后...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。