当前位置:首页 > 每日看点

现在SQL注入死透了吗?

卡卷网1年前 (2025-04-18)每日看点211

第一步,直接用Acunetix扫一下目标网站,报了一堆SQL注入,其中的一个:

现在SQL注入死透了吗?  第1张

打开burp,启动burp内的Chromium浏览器,访问带上sql时间盲注的目标URL

现在SQL注入死透了吗?  第2张

在burp repeater内查看并修改sleep内的值,看延迟时间是否会对应地变化

现在SQL注入死透了吗?  第3张

发现时间盲注起作用,意味着这里可以用sqlmap进一步扫描,但实际扫描时一直扫描失败,猜测是需要添加登录cookie。注册个账号并新建个订单,抓取这个request并提取Cookie里gzl_session的值,在burp repeater内复现,发现添加有效的gzl_session的值之后就能正常查询订单了。

现在SQL注入死透了吗?  第4张

那么在sqlmap扫描的时候带上这个Cookie

sqlmap -u https://www.XXX.com/order_details?orderId=44520 -p orderId --cookie='gzl_session=qi6dnmpe2bfuqirm1is1qph7j6u9bvvr' --random-agent --time-sec=10 --tamper=space2comment

扫描结果

现在SQL注入死透了吗?  第5张

很可惜没有UNION注入,下一篇里将会介绍实战利用布尔盲注

扫描二维码推送至手机访问。

版权声明:本文由卡卷网发布,如需转载请注明出处。

本文链接:https://www.kajuan.net/ttnews/2025/04/12644.html

分享给朋友:

相关文章

电脑c盘哪些文件可以删除?

电脑c盘哪些文件可以删除?

电脑上的文件夹都是英文,很多朋友都不敢乱删,下面这几个文件夹里的文件,你可以放心删除。 一、可删除的文件1、Backup这是一个备份文件夹,很多装机软件经常会把需要备份的东西,放在这个文件夹中。而当我们需要的软件正常保存之后,这些东西也…

为什么大家不再提 5G 了?

现在看来,只有美国那种5g的思路是对的。 美国的运营商一开始就发现5g和4g并没有质的飞跃,无非就是提升频率/降低穿透力/提升带宽的故事。而美国运营商又是自负盈亏,因此一开始就仅在人口高密度地区或富裕地区布置5g。 虽然说人家4g也菜,但是…

如何判断 Java 工程师的基础知识是否扎实?

我来给你出几道大题,能答对70%,你就算基础扎实了。 第一部分 Java基础(27)1. 程序本质:代码是如何被执行的?CPU、操作系统、虚拟机各司何职?2. 基础语法:从CPU角度看变量、数组、类型、运算、跳转、函数等语法3. 引用类型:…

怎样拥有一台最便宜的服务器?

怎样拥有一台最便宜的服务器?

内容提示:主打一个 DIY + 极限白嫖 =) 某宝花10块买一个“随身WiFi”,刷入Ubuntu,用SSH远程连接,但是记得一定要把外壳撬掉然后粘个散热器(哪怕是白萝卜也彳亍),否则会过热 详细去酷安社区搜“随身WiFi” ======…

在 Kubernetes 中,Service 的实现原理是什么,它是如何实现服务发现的?

行,问的这个问题挺有意思,Kubernetes 里 Service 是怎么实现的,服务发现是怎么回事,咱就直说了。这事儿看起来挺玄乎,但掰开揉碎了讲,也就那么回事。你得把这事儿想得简单点,别一上来就被啥术语吓住了——其实全是些搬砖的套路。…

是不是从Java培训班出来的人都被淘汰了?

真实个人经历。我就是从培训班出来的,但没有学完就跑出来了。当我明白什么人不管什么基础都能进培训班进行培训,学到什么程度都能保证他们包就业,我就知道不正常。我自己是大三下的时候去的,考研考到一半感觉无望,想抓紧时间学习技术,利用应届生身份准备…

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。