美文网首页
小迪16期-20170401

小迪16期-20170401

作者: 无罪的坏人 | 来源:发表于2018-10-31 15:35 被阅读0次

第六天:MySQL防注入研究

MySQL头注入(http)
Access偏移注入
CSRF攻击

MySQL防注入 过滤
1️⃣php.ini设置
magic_quotes_gpc魔术引号:开启将过滤四种字符,关闭即不过滤
单引号,双引号,反斜杠,空字符进行转义
2️⃣函数过滤
Addslashes() 效果等同

绕过思路:
编码绕过,宽字节注入

php内置全局函数变量:$_SERVER

access偏移注入
解决:access注入中猜解密码遇到列名获取不到的情况

Csrf 跨站点请求伪造

支付宝网站:www.alipay.com
攻击者:小迪
向小迪付款1000元数据包:
www.alipay.com/pay.php?name=小迪&account=xxxx@qq.com&money=1000 等
攻击者在自己博客首页源码中添加js代码:
<script src=”http:// www.alipay.com/pay.php?name=&account=xxxx@qq.com&money=1000”></script>
受害者访问我的个人博客,加载js代码,js代码将会执行(自动加载地址)
浏览器已经登录支付宝的话,极有可能导致付款!

防护机制:同源策略(检测来源地址,判断当前来源是否同域)

$_SERVER[’HTTP_REFERER’]:获取来源地址


image.png

x-forwarded-for 伪造绕过ip限制

相关文章

  • 小迪16期-20170401

    第六天:MySQL防注入研究 MySQL头注入(http)Access偏移注入CSRF攻击 MySQL防注入 过滤...

  • 人物

    20170401

  • 20170401

    流水账 愚人节当天去上班,总觉得怪怪滴。波澜不惊的一天,午休时刻,大伙已经在讨论清明假期的行程。意外“翻车”的同事...

  • 20170401

    又是新的一個月~

  • 20170401

    又是一段时间没有写日记啦!时间过的好快 (第一句好像是永远的开场白哈哈哈哈) 最近过的还好,嗯学术上吧进展不大,写...

  • 20170401

    愚人节到来,工作不咸不淡,不算特别开心,但是上的也觉得还可以,只是学习的时间比较少,也没有去运动,最近在想是不是要...

  • 20170401

    突然觉得很多不确定因素,有时候不是自己的问题,凡事自己尽力就好,戒骄戒躁,假期后继续努力吧!坚持坚持!

  • 20170401

    【今日话题】你四月份的目标是什么? 四月份的目标: 1、对考察大理房地产市场得出初步结论。目前正在进行中,人在大理...

  • 20170401

    豆子出院了。天气晴暖起来 每日经过的校园拍出来还是挺美的

  • 20170401

    山河大地已属微尘,而况尘中之尘;血肉身躯且归泡影,而况影外之影。非上上智,无了了心。 石火光中,争长竞短,几何光阴...

网友评论

      本文标题:小迪16期-20170401

      本文链接:https://www.haomeiwen.com/subject/ezyatqtx.html