春秋云境CVE-2022-32992(文件上传和sql注入)保姆级教学

1.阅读靶场介绍

这里我们可以得到的有用信息是

第一关键路径:admin/operations/tax.php

第二参数:可控的INSERT 语句参数

第三攻击类型:从而导致了SQL注入攻击

2.启动靶场

我们会得到如下页面

这里看来一下暂时没有思路

只能是尝试去登入管理员后台先

这里我们点击admin login

会进入如下页面

这里就跳过一下试错的步骤

博主简单讲一下自己大概是怎么去测试的

首先是测试了sql注入

然后测试了弱口令

最后尝试暴力破解

都没有效果

3.开辟新天地

这里博主尝试去用dirsearch去获得更多可用路径

我们输入如下命令

dirsearch.py -u https://eci-2ze5l026x7genixau6js.cloudeci1.ichunqiu.com

这里扫了几分钟以后

我们发现可以用的就只有三个绿色的url

我们挨个去访问

4.poc(文件上传)

最后我们发现

这里的/admin/file.php是有利用价值的

页面如下,典型的文件上传

bp开起来,然后抓包上木马

将原来的.png改为.php

然后放行再访问

这里我们发现是成功上传php了

直接复制文件路径

然后就是中国蚁剑启动

完成webshell

见下图的信息

但是进入后台以后,其实是不可以直接找到flag的

这里我们要再进行下一步操作

去数据库操作

输入root这个密码试试看看

这里我们发现是无功而返的

5.poc(SQL注入)

回归到一开始的关键路径我们尝试看看能不能sql注入

我们直接启动sqlmap

然后执行下面这个命令,看看介绍中的路径是否可以直接sql注入

稍等片刻以后

sqlmap.py -u https://eci-2ze5l026x7genixau6js.cloudeci1.ichunqiu.com:80/admin/operations/tax.php?id=1 --batch

我们得到的结果是

我们可以发现这里有三种注入方式

布尔盲注/错误注入/时间盲注

正常来说接下来就是先当朋友后当妹最后变成小宝贝的环节了

但是博主这里是用另一个方法的,各位可以相互学习一下哈

这样是可以省掉很多时间陈本的

首先是执行下面的语句拿到shell

sqlmap.py -u https://eci-2ze5l026x7genixau6js.cloudeci1.ichunqiu.com:80/admin/operations/tax.php?id=1 --batch --sql-shell

提权以后我们的输入框会变成这样的

然后就是找自己想要的文件

输入select flag from flag后执行

以下是命令执行的结果

到此文章也接近尾声了

各位彦祖和亦非们如果期待博主打任何靶场欢迎留言哟

感谢你们花费宝贵的时间来看博主的拙见

期待你们的点赞和关注支持一下博主,文章基本每天都会更新

关注博主不迷路哟

相关推荐
流星白龙5 小时前
【Redis】2.Redis重大版本
数据库·redis·junit
流星白龙5 小时前
【Redis】7.Hash表
数据库·redis·哈希算法
momodira86 小时前
暑期安全短视频大赛线上投票制作教程
安全
流星白龙6 小时前
【Redis】4.基本全局命令
数据库·redis·缓存
王八八。7 小时前
Navicat 17破解版下载安装教程 附安装激活步骤(2026 最新版)
数据库·navicat
Jelena157795857927 小时前
电商运营分析数据比价接口实战:多平台价格监控与智能决策系统
java·大数据·数据库
humors2218 小时前
新手笔记本/路由/手机安全问题小记
安全·华为·电脑·手机·路由器·笔记本·tplink
廋到被风吹走9 小时前
【AI】从“卖能力“到“卖信任“,合规与安全成为新战场
人工智能·安全
流星白龙9 小时前
【Redis】3.Redis安装与命令行客户端
数据库·redis·缓存
FrameNotWork9 小时前
HarmonyOS 6.0 文件加密与安全存储:从哈希到硬件级密钥管理全链路实战
安全·哈希算法·harmonyos