Django SQL注入-漏洞分析

1.进入项目界面

图1 项目主界面

2.访问任意不存在的目录路径报错,提示存在demo接口

图2 提示存在接口

3.访问/demo/,提示有一个name参数

图3 发现隐藏参数

4.对接口参数进行fuzz(实战思路),vulfocus已经给出了/demo?field=demo.name

先下载项目arjun

安装:pip install arjun

或者下载github项目,使用python安装

python setup.py install

图4 cmd进入工具路径

图5 安装arjun

图6 安装成功

然后我们输入单个url进行扫描

arjun -u http://123.58.224.8:59122/demo/

图7 单url扫描

5.对接口进行SQL注入测试(单引号,双引号等),发现双引号报错,页面直接返回了flag

图8 正常界面

图9 页面返回flag

图10 flag找寻

图11 提交

图12 通过

相关推荐
2503_9469718638 分钟前
【Kernel/Consensus】2026年度第二周内核重构与分布式共识战争基准索引 (Benchmark Index)
网络安全·微服务·重构·数据集·分布式系统·系统内核
Filotimo_1 小时前
桥接服务概念
网络协议·网络安全·信息与通信
securitypaper1 小时前
2026年最新发布的 安全生产 行业标准 列表 下载
大数据·安全
枷锁—sha2 小时前
【BUUCTF系列】helloworld 1
安全·网络安全
MOON404☾2 小时前
004.漏洞分析与利用
前端·网络·网络安全·系统安全·firefox
月明长歌2 小时前
Javasynchronized 原理拆解:锁升级链路 + JVM 优化 + CAS 与 ABA 问题(完整整合版)
java·开发语言·jvm·安全·设计模式
zhengfei6112 小时前
【Slack 安全工具箱】—— 多维度一体化安全管理平台
网络·安全·web安全
潇凝子潇2 小时前
Kafka 实现集群安全认证与加密机制
分布式·安全·kafka
菩提小狗3 小时前
sqlmap输入命令回车自动退出故障排查
笔记·安全·web安全
●VON3 小时前
绿色 AI:让智能计算与地球共生
人工智能·学习·安全·制造·von