一个厂商网站的SQL安全检测 (啊D、明小子)

news/2024/5/20 3:31:09/文章来源:https://blog.csdn.net/kids412kelly/article/details/47420709


鄙人今年20,七年前也就是我初一的时候钻研过一段时间的攻防技术,但是由于年纪尚小不懂代码而且以学业为重放弃了继续钻研。


前几天学校一学弟开群拉有兴趣的同学进入,我又想到了过去学到的那些东西,突然又有了感觉,不能放弃啊,毕竟是当时深爱的东西。

======================================================================================================


昨晚在看教程,拿来了教程里的网页想试试有没有安全问题。页面如下:



发现域名还是存在的,只是换了厂家。

自己比较小白,不懂SQL高端的代码之类的,直接拿来工具啊D,塞进去地址检测。(常见的可以尝试的地址有产品展示之类的图片比较多的地方)


果不其然,出现了两个可注入点。




随便选第一个吧,注入检测成功。

依次再检测表段,字段,内容,十几秒管理员用户名就出来了。




详细看一下用户名也不是常用的admin之类的,只能说纯字母确实不好。不是非常严重的是,没有pwd一项被猜解出来。


后台尝试经常用的地址,manage直接成功。



尝试使用密码admin,admin88,123456等弱口令登陆都失败了。(= =后面才知道自己多白痴)


使用明小子暴力猜解。。结果和用户名一样。。。T_T


然后成功登陆后台。 


此漏洞已于昨晚凌晨上报乌云。


关于SQL的更多参考:

http://blog.csdn.net/csh624366188/article/details/8105217

http://netsecurity.51cto.com/art/200808/87178.htm

http://blog.sina.com.cn/s/blog_640b84590100jamq.html

===============================================================================

 

本文仅供学习研究之用,读者利用所产生的后果概不负责。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_868621.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

记录 免费高清视频下载网站

7,000 最精彩的 Videos 图片 100% 免费下载 Pexels 素材图片https://www.pexels.com/zh-cn/search/videos

dw建站404问题,dw 404

dreamweaver浏览页面404错误 原因:物理路径错误 解决方法: 1、右键打开“计算机”-》“管理”-》“IIS管理器” 2.进入后点开“网站”,右键“添加网站” 3.物理路径填写你当前站点根目录的上一级目录,比如我的站点根目录在&…

【SEO优化】SEO应该是我们现在理解的这样吗?

2018年10月9日 最近发现包括一些SEO大咖、各种SEO培训机构和职业Seoer所讲所说和所指,都是把SEO归纳为如何做好网站优化、网站排名的,SEO为什么要被定义为——网站排名优化的技术和工作呢? 先看看,大家告诉大家的SEO,…

抓取网站内容常见方法

<?php /*------------------------ 根据给出地址&#xff0c;获取网页及页面内的js&#xff0c;css文件按原文件名保存到本地 -------------------------*/$url http://www.zzzzz.com/html_13.html;//页面路径$dir APP_PATH.save-xiaohaopin/;//保存数据的文件夹路径&am…

交友网站Circl.es帮你找到另一半

交友网站就像一枚难以破裂的坚果。首先&#xff0c;这是私人信息传递给公共媒体的过程&#xff0c;其中有蠕变因素。其次&#xff0c;这是一个巨大的商务平台&#xff0c;但是却由一小部分知名人士来主导市场占有率。并且&#xff0c;随着网站规模扩大带来的盈利税收&#xff0…

Web攻防系列教程之企业网站攻防实战

本文通过搭建一个真实的企业网站环境&#xff0c;先以攻击者的角度对目标网站进行入侵&#xff0c;最终得到目标网站数据库中的数据。然后对整个入侵过程进行详细分析&#xff0c;并修复目标网站存在的安全漏洞和弱点。这样通过对一个实例的完整分析&#xff0c;让读者对攻击者…

追查网站的思路

第一步从检查主办单位ICP备案查询开始。嗯&#xff0c;备案主体是个人&#xff0c;而非医院。 继续追查医院域名注册信息&#xff0c;北京武警二院注册人单位为&#xff1a;KangXin Hospital Investment and Management CO.LTD。 再反查KangXin Hospital Investment And Manage…

2010年2月中国SNS网站市场份额统计报告相关图片数据表

2010 年 2 月中国 SNS网站 市场份额统计报告&#xff08;简版&#xff09; 中国 互联网指数&#xff08; CIIS &#xff09;核心报告 目 录 一、SNS网站 Top20 市场份额统计 二、SNS网站市场集中度分析 三、互联网实验室市场份额报告目录 四、关于互联网实验室 五、关于中国…

一小时搭建属于自己的博客系统网站

Wikijs 很牛逼&#xff0c;特别牛逼的一个开源软件&#xff0c;GitHub已经有15.5k的星星 The most powerful and extensible open source Wiki software 最强大和可扩展的开源Wiki 软件这是我自己一个小时搭建的网站 下面是wiki.js的官方网站 Github地址&#xff1a;https:…

JSP+Servlet+C3P0+Mysql实现的YCU movies电影网站

本文存在视频版本,请知悉 项目简介 项目来源于&#xff1a;https://gitee.com/zhp0514/java_web_movie_website_project 这次分享一个电影网站&#xff0c;页面炫酷&#xff0c;需要有一定的前端功底。该网站存在一些bug&#xff0c;感兴趣的可以自行改改&#xff0c;也可以私信…

JSP+Spring+SpringMVC+Hibernate+Mysql实现的校园失物招领网站

项目简介 项目来源于&#xff1a;https://github.com/wenlongup/LostAndFound 因原github仓库无数据库文件&#xff0c;经过本人修改&#xff0c;现将该仓库重新上传至个人gitee仓库。 https://gitee.com/coderzcr/LostAndFound 本系统基于JSPSpringSpringMVCHibernateMysql的…

Maven+JSP+SSM+Mysql实现的音乐网站

项目简介 项目来源于&#xff1a;https://gitee.com/coder_ze/iMusic 本系统基于MavenJSPSSMMysql实现的音乐网站。主要实现的功能有音乐播放、下载、上传等几个模块。 难度等级&#xff1a;中等 技术栈 编辑器 Eclipse Version: 2020-03 (4.15.0) 前端技术 基础&#xf…

免费的网站

最近&#xff0c;我发现了一个程序的天堂&#xff1a;Github,我的免费空间&#xff01; 最近&#xff0c;我还发现了一个域名的天堂&#xff1a;freenom,万岁&#xff01;&#xff01;&#xff01; 那么如果合起来呢&#xff1f;免费的网站&#xff01; 方法&#xff1a; 1.先去…

一例千万级pv高性能高并发网站架构图 八 20

转载自&#xff1a; http://www.4u4v.net/yi-li-qian-wan-ji-pv-gao-xing-neng-gao-bing-fa-wang-zhan-jia-gou-tu.html 一个支撑千万级PV的网站是非常考验一个架构是否成熟、健壮(本文不涉及软件架构的层面&#xff0c;有兴趣也可以讨论)。现抛出一个系统层面的架构&#xff0…

利用cPanel Cron jobs定时备份和优化网站程序及数据

最近在国内互联网“扫黄打非”的狂风暴雨下&#xff0c;个人网站的站长们被弄得一个个诚惶诚恐&#xff0c;一觉醒来说不定域名就“被”停止解析&#xff0c;服务器就“被”关停&#xff01;所以&#xff0c;及时备份网站的程序和数据对于当下的中国站长们极为重要&#xff01;…

网站开启gzip压缩

GZip压缩&#xff0c;是一种网站速度优化技术&#xff0c;也是一把SEO优化利器&#xff0c;许多网站都采用了这种技术&#xff0c;以达到提升网页打开速度、缩短网页打开时间的目的。 本文是一篇研究性文章&#xff0c;将通过某个案例来给大家显示网站采用GZip压缩前后的对比效…

使用rrdtool统计网站PV和IP

现在网站服务器已经使用snmp进行监控&#xff0c;已经对CPU&#xff0c;内存&#xff0c;流量等进行了监控&#xff0c;但觉得还需要加一项监控&#xff0c;就是网站的PV和IP的监控&#xff0c;这样可以快速知道服务器负载上升是否是网站访问量增加的原因。这几天初学rrdtool&a…

构架高性能WEB网站的几点知识

前言&#xff1a; 对于构架高性能的web网站大家都很感兴趣&#xff0c;本文从几点粗谈高性能web网站需要考虑的问题。 HTML静态化 什么是html静态化&#xff1f; 说得简单点&#xff0c;就是把所有不是.htm或者.html的页面改为.htm或者.html 1.纯静态页面 当用户访问是&#xf…

如何测试一个门户网站是否可以支持10万用户同时在线?

先是楼主提出问题&#xff1a; 最近公司一个项目,是个门户网站,需要做性能测试,根据项目特点定出了主要测试项和测试方案一种是测试几个常用页面能接受的最大并发数(用户名参数化,设置集合点策略)一种是测试服务器长时间压力下,用户能否正常操作(用户名参数化,迭代运行脚本)还有…

大型网站架构演化

转载自&#xff1a; http://ndminfy.iteye.com/blog/2223932 一、大型网站系统特点 &#xff08;1&#xff09;高并发、大流量&#xff1a;PV量巨大 &#xff08;2&#xff09;高可用&#xff1a;7*24小时不间断服务 &#xff08;3&#xff09;海量数据&#xff1a;文件数目分…