注册
登录
论坛
搜索
社区银行
帮助
导航
私人消息 (0)
公共消息 (0)
系统消息 (0)
好友消息 (0)
帖子消息 (0)
黑色海岸线论坛
»
网络技术
» 寻找《www.cmfu.com》SQL 注入漏洞?
返回列表
发帖
153262404
该用户已被删除
楼主
跳转到
»
倒序看帖
打印
字体大小:
t
T
153262404
发表于 2005-7-10 01:09
|
只看该作者
寻找《www.cmfu.com》SQL 注入漏洞?
不好意思。打搅各位老鸟们了
实在没的办法。我找了很久都没有找出关于www.cmfu.com可以注入的地方,还忘老鸟们能指点迷津,透露透露
收藏
分享
坏的刚刚好
该用户已被删除
沙发
坏的刚刚好
发表于 2005-7-10 16:36
|
只看该作者
寻找《www.cmfu.com》SQL 注入漏洞?
当然先地寻找能读到源代
找漏洞的过程也是熟悉这个WEB系统的过程,
首先要了解它的数据库结构,这是最基本的。
接下来就得一个文件一个文件的读(先读不需要权限的)
推荐思路
1.把握系统流程(一般文件开头都会包含很多头文件,大家看了感到头晕,其实头文件都没什么用。主要是数据库连接文件,全局配置文件,和函数库。)
但是函数库里面关于输入串过滤的函数要重点看一下
2.重点关注输入变量。
因为这些变量是我们控制的,没有外来输入变量也不用谈注入了。
大家要有这样一种概念,不管是GET,POST,还是COOKIE方法,只有是从用户提交的变量都可以由我们指定,我们想让它是多少就是多少。
3.就是要深刻了解数据库了,没有对数据库全面的把握,
很可能错失很多注入点,这也是高手和菜鸟最大的差别所在。
我们常见的数据库有Access、Mysql和SQLServer,至少要对他们有很深的了解才能找出漏洞。
TOP
返回列表
回复
发帖
使用交流
网络安全
网络技术
娱乐休闲
灌水乐园
文学天地
美图欣赏
网站办公
站务处理
[收藏此主题]
[关注此主题的新回复]
[通过 QQ、MSN 分享给朋友]