- 3
- 0
- 约2.31千字
- 约 9页
- 2017-10-01 发布于重庆
- 举报
使用打嗝来检测SQL注入通过SQL特定参数操纵
使用打嗝来检测SQL注入通过SQL特定参数操纵
在最明显的情况下,SQL注入漏洞可以被发现并通过提供意想不到输入一个项目,以应用决定性验证。在其他情况下,错误可以是非常微妙的,可能难以从其他类别的漏洞或不存在安全威胁良性异常区分开来。不过,你可以在一个有序的方式来可靠地验证了广大SQL注入漏洞进行各个步骤。
通常可以通过操作参数来使用特定的SQL语法来构建他们的价值观,并观察其对应用程序响应的影响察觉的细微SQL注入漏洞。
对于数字特定的SQL参数操控手动测试
首先,确保打嗝正确 HYPERLINK /customer/en/portal/articles/1783055-Installing_Configuring%20your%20Browser.html 使用你的浏览器配置。
确保“拦截是关闭”的 HYPERLINK /customer/en/portal/articles/1783118-Proxy_Getting%20Started.html 代理?“拦截”选项卡。
?
访问您所测试的应用程序的网页。
回到打嗝,确保“截取的是”在 HYPERLINK /customer/en/portal/articles/1783118-Proxy_Getting%20Started.html 代理?“拦截”选项卡。
现在,向服务器发送一个请求。在这个例子中刷新页面。
该请求将在被捕获 HYPERLINK /customer/en/portal/articles/1783118-Proxy_Getting%20Started.html 代理?“拦截”选项卡。
我们将试图操纵的参数是在URL中的“ID”参数。
对上任何地方的要求点击,然后点击“发送到中继器”。
?
进入中继器选项卡。
我们可以改变在任一“原始”或“PARAMS”选项卡中的参数的值。
第一步是简单地改变的值到一个不同的号码。
通过使用该方法,我们能够确定是否改变所述参数对应用程序的效果。
单击“转到”送变更请求到服务器。
请求的结果可以在“中继器”工具的响应部分中查看。
在这个例子中,我们选择代表使用“渲染”选项卡中的响应。
我们可以清楚地看到“用户ID”,“用户名”和“电子邮件”已更改。
该应用程序显示的另一个用户的详细信息。
我们已经证实,应用程序正在使用的“id”参数来检索存储的数据。
下一步骤是检测的参数被算术评估。
我们所用的参数输入计算和监视来自服务器的响应。
在这个例子中,我们提供的值3-2和应用程序返回“用户ID 1”的信息。因此该应用程序是算术评估参数。
此行为可能指向朝各种可能的漏洞,包括SQL注入攻击。
下一个步骤是对输入SQL特定关键字和语法中的参数来计算所需的值,从而验证一个SQL注入漏洞存在。
这方面的一个很好的例子是ASCII命令,它会返回所提供的字符的数字的ASCII码。在这个例子中,因为字符1的ASCII值是49时,下面的表达式相当于1在SQL:
50-ASCII(1)
显示没有任何错误的页面,并显示用户1的细节这是因为所注入的SQL语法等效于值1。这表明,在应用程序评估所述输入作为SQL查询。
字符串基于SQL特定参数操纵手动测试
首先,确保打嗝正确 HYPERLINK /customer/en/portal/articles/1783055-Installing_Configuring%20your%20Browser.html 使用你的浏览器配置。
确保“拦截是关闭”的 HYPERLINK /customer/en/portal/articles/1783118-Proxy_Getting%20Started.html 代理?“拦截”选项卡。
?
访问您所测试的应用程序的网页。
回到打嗝,确保“截取的是”在 HYPERLINK /customer/en/portal/articles/1783118-Proxy_Getting%20Started.html 代理?“拦截”选项卡。
现在,向服务器发送一个请求。在这个例子中点击帮助按钮。
该请求将在被捕获 HYPERLINK /customer/en/portal/articles/1783118-Proxy_Getting%20Started.html 代理?“拦截”选项卡。
我们将试图操纵的参数是在URL中的“ID”参数。
对上任何地方的要求点击,然后点击“发送到中继器”。
?
进入中继器选项卡。
使用“转到”按钮发送请求到服务器。
响应可在中继器面板的相对侧观看。
我们可以改变在任一“原始”或“PARAMS”选项卡中的参数的值。
在这个例子中我们已经加入一个单一的字母“Z”的参数的值。
?
附加字母引起从应用程序的响应的变化。
您可能关注的文档
- 2018届广东省珠海市高三上学期9月摸底考试 语文.doc
- 2018届广东省珠海市高三上学期9月摸底考试 物理.doc
- 2017年莆田市初中毕业班质量检查试卷数学.doc
- 2017高考地理(湘教版)大一轮复习讲义Word文档:必修Ⅰ 第2章 宇宙中的地球 第5讲.doc
- 2018届贵州省贵阳市普通高中高三8月摸底考试 物理.doc
- 2018届广东省珠海市高三上学期9月摸底考试数学(文).doc
- 2018版高考语文大一轮复习专题练案2辨识并修改病句.doc
- 2018数学(理)第三次周测新.doc
- 2018版高考物理一轮复习第六章静电场第2节电场能的性质.doc
- 2018高三化学一轮复习专题7第3单元化学平衡的移动课时分层训练.doc
最近下载
- 2025至2030中国有机冷冻蔬菜业行业项目调研及市场前景预测评估报告.docx
- 光宝ISA-7X标准泛用型伺服系统技术手册.pdf
- 大型羊场及配套沼气建设项目可行性研究报告书.doc VIP
- 2022-2023学年八年级英语下学期期末考点大串讲(牛津译林版):八年级英语下学期期末考试02(宿迁卷).pdf VIP
- 高中英语必背3500单词表(完整版).pdf VIP
- 催收评分技术及其在个人信贷催收管理中的应用.pdf VIP
- 土木工程测量-岳建平第1章绪论资料.ppt VIP
- 电磁场仿真软件:CST Microwave Studio二次开发_(6).材料属性设置.docx VIP
- 浙江省金华市十校联考2025-2026学年第一学期期末质量检测高一英语试题含答案.pdf
- 电磁仿真软件:CST Microwave Studio二次开发_(8).高级脚本应用:电磁建模与求解.docx VIP
原创力文档

文档评论(0)