SQL注入基础2.pdf

  1. 1、本文档共18页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
SQL注入基础2

PKAV-EDU 《SQL 注入基础·基础篇2 》 PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET Part1 • 去哪找注入漏洞 Part2 • 如何寻找注入漏洞 Part3 • 判断注入漏洞的依据 Part4 • 常用测试语句和技巧 PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET • 哪些地方可能存在注入漏洞? 参数名 参数值 Cookie 未经检查和过滤即 注入 被代入到SQL命令中 漏洞 目录名 文件名 • 最普遍的注入漏洞是由于参数值过滤不严导致的。 • Cookie注入漏洞普遍存在于ASP 的程序中。 • 参数名、目录名、文件名等注入漏洞通常存在于有网站路由的程序中。 PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET 使用工具 • 优点: 自动化,范围广,效率高。 • 缺点:误报,漏报,测试方法有限。 手工测试 • 优点:测试方法灵活。 • 缺点:效率低,范围窄,因测试者技术水平而异。 PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET 啊D注入工具 V2.32 WebCruiser 2.61 常用漏洞 扫描工具 Netsparker 2.5.3.0 Acunetix WVS 8.0 PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET • 判断注入漏洞的依据是什么? 根据客户端返回的结果来判断提交的测试语句是否成功被数据库 引擎执行,如果测试语句被执行了,说明存在注入漏洞。 构 提交请求 分析返回结果 符合预期结果 造 测 试 语 不符合预期结果 存在SQL 句 注入漏 洞 不存在 SQL注入 漏洞 PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET • 内联SQL注入: 注入一段SQL语句后,原来的语句仍会全部执行。 注入的语句 原来的SQL语句 注入后 的SQL语句 PKAV

文档评论(0)

qiwqpu54 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档