Sqli-labs靶场第18关详解[Sqli-labs-less-18]自动化注入-SQLmap工具注入

Sqli-labs-Less-18

通过测试发现,在登录界面没有注入点,通过已知账号密码admin,admin进行登录发现:

返回了User Agent,设想如果在User Agent尝试加上注入语句(报错注入),测试是否会执行并返回报错语句爆出想要的信息。

使用单引号' 测试得到了报错即: ' 为闭合方式

#自动化注入-SQLmap工具注入

SQLmap用户手册:文档介绍 - sqlmap 用户手册

由于这题是post请求,所以先使用burp进行抓包,然后将数据包存入txt文件中打包 用-r 选择目标txt文件

在user-agent处加上*代表注入点

爆出所有的数据库名

成功管理用漏洞!!!

相关推荐
tatasix9 分钟前
MySQL UPDATE语句执行链路解析
数据库·mysql
Hacker_LaoYi9 分钟前
网络安全与加密
安全·web安全
南城花随雪。21 分钟前
硬盘(HDD)与固态硬盘(SSD)详细解读
数据库
儿时可乖了22 分钟前
使用 Java 操作 SQLite 数据库
java·数据库·sqlite
懒是一种态度24 分钟前
Golang 调用 mongodb 的函数
数据库·mongodb·golang
天海华兮27 分钟前
mysql 去重 补全 取出重复 变量 函数 和存储过程
数据库·mysql
传而习乎1 小时前
Linux:CentOS 7 解压 7zip 压缩的文件
linux·运维·centos
soulteary1 小时前
突破内存限制:Mac Mini M2 服务器化实践指南
运维·服务器·redis·macos·arm·pika
gma9991 小时前
Etcd 框架
数据库·etcd
爱吃青椒不爱吃西红柿‍️1 小时前
华为ASP与CSP是什么?
服务器·前端·数据库