当前位置: 首页 > news >正文

深圳网站建设vr知识做网站外包公司

深圳网站建设vr知识,做网站外包公司,运城建设局网站,网站做负载均衡单引号闭合,列数为三列,但是没有期待的1 2 3回显,而是显示wrong pass。 尝试报错注入时发现过滤了圆括号,网上搜索似乎也没找到能绕过使用圆括号的方法,那么按以往爆库爆表爆字段的方法似乎无法使用了 在响应报文找到一…

单引号闭合,列数为三列,但是没有期待的1 2 3回显,而是显示wrong pass。

尝试报错注入时发现过滤了圆括号,网上搜索似乎也没找到能绕过使用圆括号的方法,那么按以往爆库爆表爆字段的方法似乎无法使用了

在响应报文找到一段注释,解码后发现是这样的,数据库根据我们输入的用户名查找三列信息

select * from user where username = '$name'

 

我们发现当用户名填在第二列时,回显从wrong user变成了wrong pass,说明sql查询时先查询了username存在性

 

根据经验这里猜测第三列存放的是账号对应的密码,而从sql库中获取密码后就会与我们输入的pw作对比,如果相等则成功登入。(这里莫名其妙地sqli注入的目的从爆库变成了登录)

也就是说只要我们select的第三列和我们输入的pw相等就能成功登入。

我先尝试了明文存储,失败了,因为一般也不会明文存储隐私信息在数据库内

 

这里尝试MD5加密,成功登入,出现了flag 

 

第一次接触这种题,属实是摸不着头脑,因为正常思路目的是爆库在库里找到flag字段,这道题不是这么想的,而是把目标放在了绕过原有的密码成功登入。 

http://www.yayakq.cn/news/511604/

相关文章:

  • 微芒科技网站建设topwordpress页脚版权
  • 大连自助建站广州seo网站优化培训
  • 湛江师范学院网站开发技术建设公司企业评语
  • 免费网站容量大营销型网站源码
  • 学校能建设网站吗网站建设开发免费咨询
  • 南宁建行 网站wordpress适用于任何网站吗
  • 做网站 看什么书网站网页制作公司网站
  • 网站设计轮播图需要吗24小时网站开发 pdf
  • 华茂达建设集团网站图片怎么做网站背景
  • 网站建设shwzzz网站的线下推广怎么做的
  • 吉粤建设工程股份有限公司网站上海网站建设咨
  • 安徽专业网站建设大全推荐宿迁做网站电话
  • 做化妆招生宣传在那些网站可以做中国国家人才培训网官网
  • 网站建设详细设计网站seo月报
  • 校园二手交易网站建设方案丰台深圳网站建设公司
  • 网站联盟是什么意思邢台精品网站建设
  • 网站建设的进度大型企业展厅设计公司
  • photoshop网站模板下载wordpress手机端底部导航
  • 青岛网站建设谁家好一些php彩票网站建设源码
  • 专做国外商品的网站海口可信的海南网站建设
  • 绍兴做网站的公司wordpress 导航图片
  • 网站建设中应注意哪些问题用WordPress做一个落地页
  • 网站微信开发口碑营销论文
  • 免费制作主图的网站wordpress 修改评论函数
  • 建立石墨碳素网站怎么做网站开发用哪些技术
  • 谁帮58同城做的网站做网站太麻烦了
  • 易经网站开发公司深圳宝安网站设计
  • 有服务器有域名如何做网站免费开源商城系统源码
  • 提供网站制作wordpress 文章时间轴
  • html做网站心得加强人社网站建设