threehit漏洞复现以及防御

说白了跟sql-liql靶场二次注入一样,也是一个转义函数而这次是,入库的时候不转义,出库的时候会转义导致这个漏洞出现

开始测试:

这是我注册完test刚登录的情况

找注入点更新数据的update,很容易找到在age段

这次我注册的时候用户还是test,但是年龄我对后面进行了省略

可以看到我直接登录到管理员上了

防御:可以进行强转这样无法闭合漏洞也就无法实现了

相关推荐
ISACA中国7 小时前
2026年网络安全与AI趋势预测
人工智能·安全·web安全
Ares-Wang7 小时前
网络》》以太网交换安全
网络·安全
科技小E10 小时前
EasyGBS助力构建应急管理与安全生产全域防控体系
安全
能年玲奈喝榴莲牛奶10 小时前
安全服务-应急响应
web安全·网络安全·应急响应·安全服务
亚远景aspice10 小时前
亚远景-满足ASPICE要求的配置管理(SUP.8)与变更管理策略
大数据·网络·安全·汽车
金智维科技官方11 小时前
安全稳定,是企业部署智能体的基础
人工智能·安全·ai·ai agent·智能体·数字员工
沈千秋.11 小时前
【无标题】
安全
网安小白的进阶之路12 小时前
B模块 安全通信网络 第二门课 核心网路由技术-2-BGP-邻居-全互联
网络·安全·智能路由器
会飞的老朱12 小时前
从被动应对到主动防控:大型制造集团安全管理数字化升级实践
人工智能·安全·制造·oa协同办公