版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、使用打嗝来检测SQL注入通过SQL特定参数操纵在最明显的情况下,SQL注入漏洞可以被发现并通过提供意想不到输入一个项目,以应用决定性验证。在其他情况下,错误可以是非常微妙的,可能难以从其他类别的漏洞或不存在安全威胁良性异常区分开来。不过,你可以在一个有序的方式来可靠地验证了广大SQL注入漏洞进行各个步骤。通常可以通过操作参数来使用特定的SQL语法来构建他们的价值观,并观察其对应用程序响应的影响察觉的细微SQL注入漏洞。对于数字特定的SQL参数操控手动测试首先,确保打嗝正确使用你的浏览器配置。确保“拦截是关闭”的代理 “拦截”选项卡。 访问您所测试的应用程序的网页。回到打嗝,
2、确保“截取的是”在代理 “拦截”选项卡。现在,向服务器发送一个请求。在这个例子中刷新页面。该请求将在被捕获代理 “拦截”选项卡。我们将试图操纵的参数是在URL中的“ID”参数。对上任何地方的要求点击,然后点击“发送到中继器”。 进入中继器选项卡。我们可以改变在任一“原始”或“PARAMS”选项卡中的参数的值。第一步是简单地改变的值到一个不同的号码。通过使用该方法,我们能够确定是否改变所述参数对应用程序的效果。单击“转到”送变更请求到服务器。请求的结果可以在“中继器”工具的响应部分中查看。在这个例子中,我们选择代表使用“渲染”选项卡中的响应。我们可以清楚地看到“用户
3、ID”,“用户名”和“电子邮件”已更改。该应用程序显示的另一个用户的详细信息。我们已经证实,应用程序正在使用的“id”参数来检索存储的数据。下一步骤是检测的参数被算术评估。我们所用的参数输入计算和监视来自服务器的响应。在这个例子中,我们提供的值3-2和应用程序返回“用户ID 1”的信息。因此该应用程序是算术评估参数。此行为可能指向朝各种可能的漏洞,包括SQL注入攻击。下一个步骤是对输入SQL特定关键字和语法中的参数来计算所需的值,从而验证一个SQL注入漏洞存在。这方面的一个很好的例子是ASCII命令,它会返回所提供的字符的数字的ASCII码。在这个例子中,因为字符1的ASCII值是49时,下面
4、的表达式相当于1在SQL:50-ASCII(1)显示没有任何错误的页面,并显示用户1的细节这是因为所注入的SQL语法等效于值1。这表明,在应用程序评估所述输入作为SQL查询。字符串基于SQL特定参数操纵手动测试首先,确保打嗝正确使用你的浏览器配置。确保“拦截是关闭”的代理 “拦截”选项卡。 访问您所测试的应用程序的网页。回到打嗝,确保“截取的是”在代理 “拦截”选项卡。现在,向服务器发送一个请求。在这个例子中点击帮助按钮。该请求将在被捕获代理 “拦截”选项卡。我们将试图操纵的参数是在URL中的“ID”参数。对上任何地方的要求点击,然后点击“发送到中继器”
5、。 进入中继器选项卡。使用“转到”按钮发送请求到服务器。响应可在中继器面板的相对侧观看。我们可以改变在任一“原始”或“PARAMS”选项卡中的参数的值。在这个例子中我们已经加入一个单一的字母“Z”的参数的值。 附加字母引起从应用程序的响应的变化。这表明该参数被用于检索内容。 下一个步骤是,以确认该参数的值被评估为SQL查询。从而验证SQL注入漏洞的可能性。在这个例子中,我们已经从参数的值而改变的用户info.php的向用户'20'-info.php的。20是一个URL编码空间,和一个空间可以用来连接在一些SQL数据库串。如果从应用程序的响应现在匹配原始的响应,那么很显然,应用程序正在评估一个SQL查询中的参数。 在这个场合中有响应没有错误
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024升级版销售协议管理工具软件应用版B版
- 2024年度园林绿化工程总承包合同
- 2024年委托加工合同
- 2024年大数据中心建设及运营承包合同
- 湖北省黄冈市部分普通高中2023-2024学年高二数学上学期期中试题
- 2024年度办公设施零星维护协议版B版
- 2024年家居木工装修工程承包标准协议版
- 2024年品牌加工OEM协议范本版
- 2024年国际商业交易协议模板指南一
- 2024年图纸资料保护合同范例版B版
- 《联合国教科文:学生人工智能能力框架》-中文版
- 全科主治医师考试-各科高频考点
- 钢结构焊接基本要求
- 湖南省祁阳市2023-2024学年七年级下学期期末语文试题
- 智联招聘国企笔试题库
- 2024国家开放大学电大《药理学》机考终结性5套真题题库及答案2-百度文
- 双方合作保证金协议
- 宪法宣传主题班会(主题班会)
- 2024年九年级化学上册 第6单元 碳和碳的氧化物教案 (新版)新人教版
- 金相试题完整版本
- 主播合作合同解约函
评论
0/150
提交评论