iT邦幫忙

1

SQL注入漏洞 (SQL injection)

  • 分享至 

  • xImage

大家好
最近在學習有關OWASP TOP 10 的相關技術。
然而我在做這道題目的時候,無論我嘗試了各種CODE都沒有辦法得到正確的回應。
請問有資安相關的大神可以幫忙給個提示或解釋嗎????
https://ithelp.ithome.com.tw/upload/images/20210427/201370151y5Q2RPEuM.png
TOOL: Kali linux

小魚 iT邦大師 1 級 ‧ 2021-04-28 08:04:46 檢舉
你寫這樣沒人看的懂吧...
至少要有些程式碼什麼的...
貼出文字然後上下用三個`包起來...
納貝 iT邦新手 1 級 ‧ 2021-04-30 10:54:45 檢舉
各種database language 先試一輪看對哪種format有反應.....
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

2
EN
iT邦好手 1 級 ‧ 2021-04-28 16:15:37

這個 Lab 應該會提供一個運行中的目標網址吧,建議你多提供一些資料給版友參考,不然真的像是通靈(?)
回到正題,在嘗試注入之前,我們可以先使用掃描工具查看目標的細節資訊 (作業系統、開了哪些 Port 、資料庫類型等等),再看看這些資訊有沒有可注入的點。
常見的掃描工具: NmapShowdan
再來,知道了弱點後(以這個 Lab 來說,我們需要知道 SQL 的種類),看看有沒有可行的 Bypass 方法, WEB CTF CheatSheet 這個 Repo 有提供不少好方法。

是說如果都能使用 Kali Linux 這個惡意集合工具箱,利用 sqlmap 打目標網站應該也不算過分(?)

最後,再丟幾個文章跟資源給你參考:

學習注入攻擊最快的方法就是參考實際案例 && 參加比賽 && 嘗試實戰, Hitcon Zeroday 對我來說不止是漏洞回報平台,更是取經的好地方 XD

Reference

  • 弱弱ㄉ我 :3

我要發表回答

立即登入回答