Django SQL注入-漏洞分析

1.进入项目界面

图1 项目主界面

2.访问任意不存在的目录路径报错,提示存在demo接口

图2 提示存在接口

3.访问/demo/,提示有一个name参数

图3 发现隐藏参数

4.对接口参数进行fuzz(实战思路),vulfocus已经给出了/demo?field=demo.name

先下载项目arjun

安装:pip install arjun

或者下载github项目,使用python安装

python setup.py install

图4 cmd进入工具路径

图5 安装arjun

图6 安装成功

然后我们输入单个url进行扫描

arjun -u http://123.58.224.8:59122/demo/

图7 单url扫描

5.对接口进行SQL注入测试(单引号,双引号等),发现双引号报错,页面直接返回了flag

图8 正常界面

图9 页面返回flag

图10 flag找寻

图11 提交

图12 通过

相关推荐
锐速网络5 分钟前
漏洞管理闭环:扫描、验证、渗透、修复全流程
网络安全·渗透测试·漏洞管理·漏洞修复·漏洞扫描·安全运维·虚拟补丁
Neighbor_OldY21 分钟前
【实战复盘】XSS跨站脚本攻击检测与应急处置:存储型/反射型/DOM型从发现到修复的完整指南
网络·安全·web安全
上学的小垃圾29 分钟前
华为eNSP防火墙USG6000V登录管理方式
网络·网络安全·华为
南京码讯光电技术有限公司2 小时前
工业防爆AP vs 普通工业AP:安全差距与合规红线
安全
luiyarch2 小时前
汽车电子ISO 26262功能安全系列(第34期):安全需求的可追溯性管理——让审核员心服口服的“证据链”
安全·汽车
qq_402995752 小时前
Secure Boot Part 2 —— 安全启动流程
arm开发·mcu·安全
木卫四科技2 小时前
从函数劫持到智能体控制平面:Hook 如何从 Linux-Android 演化到 Agent Runtime
android·linux·人工智能·安全
KKKlucifer2 小时前
AI深度赋能认证、授权、账号、审计全流程——智能身份安全防护体系实践
人工智能·安全
亚远景aspice2 小时前
亚远景-ASPICE+ISO26262+ISO/SAE21434 融合:仿真验证如何同时支撑功能安全、网络安全与 ASPICE 验证要求
安全·web安全·iso26262·aspice