Sqli-labs靶场第18关详解[Sqli-labs-less-18]自动化注入-SQLmap工具注入

Sqli-labs-Less-18

通过测试发现,在登录界面没有注入点,通过已知账号密码admin,admin进行登录发现:

返回了User Agent,设想如果在User Agent尝试加上注入语句(报错注入),测试是否会执行并返回报错语句爆出想要的信息。

使用单引号' 测试得到了报错即: ' 为闭合方式

#自动化注入-SQLmap工具注入

SQLmap用户手册:文档介绍 - sqlmap 用户手册

由于这题是post请求,所以先使用burp进行抓包,然后将数据包存入txt文件中打包 用-r 选择目标txt文件

在user-agent处加上*代表注入点

爆出所有的数据库名

成功管理用漏洞!!!

相关推荐
jiugie5 分钟前
MongoDB学习
数据库·python·mongodb
underatted7 分钟前
2025tg最新免费社工库机器人
web安全·网络安全
hzulwy8 分钟前
MongoDB应用设计调优
数据库·mongodb
bugtraq202116 分钟前
XiaoMi Mi5(gemini) 刷入Ubuntu Touch 16.04——安卓手机刷入Linux
linux·运维·ubuntu
xmweisi22 分钟前
【华为】报文统计的技术NetStream
运维·服务器·网络·华为认证
VVVVWeiYee27 分钟前
BGP配置华为——路径优选验证
运维·网络·华为·信息与通信
我爱松子鱼27 分钟前
MySQL 单表访问方法详解
数据库·mysql
我们的五年41 分钟前
MySQL存储引擎:选择与应用
数据库·mysql
计算机毕设指导643 分钟前
基于Springboot学生宿舍水电信息管理系统【附源码】
java·spring boot·后端·mysql·spring·tomcat·maven
陆鳐LuLu1 小时前
日志管理利器:基于 ELK 的日志收集、存储与可视化实战
运维·elk·jenkins