IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 大数据 -> web漏洞-淡然qqyw图标点亮系统源码审计-sql注入篇 -> 正文阅读

[大数据]web漏洞-淡然qqyw图标点亮系统源码审计-sql注入篇

未知cms

在测试过程中多数情况下会遇到常见的 DedeCMS(织梦)、discuz(论坛类)、wordpress(内容管理类) 等源码结构,这种一般采用非框架类开发(少部分框架类开发)对此类cms进行检测我们往往可以利用互联网上公开的漏洞进行尝试。

但遇到非主流cms是没有公开漏洞让我们进行操作,这时候可以在网上利用些渠道获取源码 例如:TG、github、咸鱼等,将源码在本地搭建进行测试,下面演示自行挖掘代码审计思路。

cms-淡然点图标系统

1.搭好本地环境进行测试

本地注册账号web页面登录:
在这里插入图片描述

2.利用Seay源代码审计系统

将源码加载进去->审计插件->mysql监控:
在这里插入图片描述
输入mysql账号和密码,刷新一下web页面后点击更新按钮,这时审计系统会监控到页面所执行的sql语句。 通过首页执行语句可以判断127.0.0.1是一个可控的变量:
在这里插入图片描述
这时可以对当前语句进行全局搜索,定位到存在该语句的php文件:
在这里插入图片描述
进到php文件里面来可以发现该语句调用的是ywdd这个函数,在index主文件中也可以查到ywdd这个函数 <?PHP ywdd(getIP()); ?>,且getIP为该函数调用的参数。这时可以判断出首页getIP执行的值就是“127.0.0.1”:
在这里插入图片描述
在这里插入图片描述
下面要在源码里搜索下看getIP执行时,为什么会是“127.0.0.1”。找到getIP函数定义的源码,通过源码可判断接收HTTP_X_FORWARDED_FOR来得到$realip的值,并 return $realip。这时可以伪造HTTP_X_FORWARDED_FOR的值来实现sql注入攻击:
在这里插入图片描述
在这里插入图片描述
开始上burpsuit进行抓包,更改X-Forwarded-For:1.2.3.4、在上源码审计系统去更新mysql监控,会发现语句变为 SELECT * FROM dd WHERE ip LIKE '1.2.3.4’LIMIT 0 , 30:在这里插入图片描述
在这里插入图片描述

构造注入代码

说明:时间原因不去猜有几个列名了,直接登到数据库后台、5个列名构造联合注入语句:
在这里插入图片描述
在这里插入图片描述

构造语句爆出版本、用户、数据库

在这里插入图片描述
在这里插入图片描述

  大数据 最新文章
实现Kafka至少消费一次
亚马逊云科技:还在苦于ETL?Zero ETL的时代
初探MapReduce
【SpringBoot框架篇】32.基于注解+redis实现
Elasticsearch:如何减少 Elasticsearch 集
Go redis操作
Redis面试题
专题五 Redis高并发场景
基于GBase8s和Calcite的多数据源查询
Redis——底层数据结构原理
上一篇文章      下一篇文章      查看所有文章
加:2022-05-24 18:15:37  更:2022-05-24 18:19:17 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/23 20:20:49-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码