美文网首页
20200228 SQL注入及杂事

20200228 SQL注入及杂事

作者: 睡觉了晚安 | 来源:发表于2020-02-28 22:42 被阅读0次

二次注入

类似于存储型的XSS,通过已存在数据库的数据进行注入

比如,有个用户admin,然后注册了新的用户,命名为admin'#

之后在登陆admin'#时,后台会将该名处理为SQL语句,执行SQL注入操作

不过有个小疑问:注册了admin'#之后不就登不了本身这个用户了吗?

关于对SQL注入的防范

绕过waf

waf相当于一个检测站点,当有信息请求到数据库时,回对请求的内容进行筛选、过滤,不合格的将被挡住,合格的才可以继续对数据库请求数据。

分为三种:白盒测试、黑盒测试、fuzz测试

白盒测试

即在已知到源码的情况下进行测试

黑盒测试

  1. 架构层方面

    就是找到数据库的真实地址,而不用通过waf

    还有一种:找到同网段(内网?)

  2. 资源限制角度

    比如有些大数据包就不会被检测到

  3. 协议层面

    指未全覆盖,例如只对get请求进行过滤,而不过滤post请求

  4. 规则层面

    • 符号绕过
    • 函数分割符绕过
    • 浮点数词法解释
    • error-based sql注入
    • mysql 特殊语法
    • 大小写绕过
    • 关键字重复
    • 关键字替换

杂事 ( ´・ω・` )

今天学得比较杂,因为涉及到windows,apache对编码的解析问题,有些实验完成不了

下午的时候就在逛服务器,计划明天开始学服务器,sql注入还有一些基础的,比如过滤、宽字节注入等慢慢看,至于一些更难的题目,我觉得现阶段也没有必要去完成,对重要的是对整个基本知识框架的理解。

编码部分也是刚刚接触,略有生疏,也安排在明天进行学习。

今天想了想考研的事,虽然还有一年半,我犹豫的是要不要跨专业考研,就走安全路线!

加油吧,这才刚刚开始呢!

相关文章

  • 20200228 SQL注入及杂事

    二次注入 类似于存储型的XSS,通过已存在数据库的数据进行注入 比如,有个用户admin,然后注册了新的用户,命名...

  • 20200227 SQL注入及杂事

    报错型注入 昨天学了基于时间型和基于布尔型的盲注,今天整个报错型的注入 基本分为: 双查询注入 基于extract...

  • 小迪16期-20170408

    安全狗防护注入及绕过思路Sqlmap tamper插件分析. sql注入绕过思路一:提交方式更改注入sql注入绕过...

  • 09-ADO.NET进阶

    一、sql注入风险及解决方案 SQL注入是指在事先定义好的SQL语句中注入额外的SQL语句,从此来欺骗数据库服务器...

  • web常见漏洞的成因和修复

    1.SQL注入 漏洞描述:SQL 注入攻击( SQL Injection ),简称注入攻击、SQL 注入,主要用于...

  • 笔记:web漏洞

    SQL注入 SQL注入攻击(SQL Injection),简称注入攻击、SQL注入,被广泛用于非法获取网站控制权,...

  • 谈谈sql注入之原理和防护(-)

    谈谈sql注入(二)谈谈sql注入(三)谈谈sql注入(四)所谓SQL注入,就是通过把SQL命令插入到Web表单提...

  • 小迪16期-20170226

    第二天:Sql注入集锦篇 1.Sql注入之access注入 2.Sql注入之mysql注入 3.Sql注入之mss...

  • 第四章 SQL 注入

    要点 SQL注入 SQL注入防护 一、SQL注入 SQL注入:黑客会通过构造一些恶意的输入参数,在应用拼接 SQL...

  • PHP代码安全之SQL注入

    PHP代码安全之SQL注入 1、什么是SQL注入? SQL攻击(英语:SQL injection),简称注入攻击,...

网友评论

      本文标题:20200228 SQL注入及杂事

      本文链接:https://www.haomeiwen.com/subject/afjdhhtx.html