D Whispering Voice Animation API—SQL注入攻击
发布时间
阅读量:
阅读量
DVWA—sql注入( SQL Injection)
原理
将带有恶意意图的SQL代码嵌入到正常的语句结构中,以实现非法执行SQL指令的目标。
类型
数字字符检索
过程
1.判断是否存在注入,注入时字符型还是数字型
输入1,系统能够正常返回用户名和密码信息。
在1后添加单引号’,出现错误提示,表明此处存在潜在的注入漏洞。
接下来需要进一步判断是字符型还是数字型注入。判断方法如下:
数字型:
(1)在URL的注入点位置输入 and 1=1,页面能够正常返回数据。
接着输入 and 1=2,同样可以成功返回结果,这说明当前并非数字型注入,因为数值的变化并未对返回内容产生影响。
(2)在URL或表单中输入0 or 1,若查询结果能正常显示数据,则表明为数字型注入方式。
然而,在此情况下仍然无法获取到数据内容,因此可确认该情况不属于数字型注入。
字符型:
输入 1’ and ‘1’='1 进行测试。
若在输入框中填写 0’or 1# 后系统能查找到相关数据,则可判定为字符型注入方式。
2.推测SQL查询语句中的字段数量
依次尝试以下输入:
1’ order by 1 #
1’ order by 2 #
继续递增至3时出现错误提示,表明当前表结构仅包含
全部评论 (0)
还没有任何评论哟~
