- 1、本文档共18页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
SQL注入基础2
PKAV-EDU
《SQL 注入基础·基础篇2 》
PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET
Part1 • 去哪找注入漏洞
Part2 • 如何寻找注入漏洞
Part3 • 判断注入漏洞的依据
Part4 • 常用测试语句和技巧
PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET
• 哪些地方可能存在注入漏洞?
参数名 参数值 Cookie
未经检查和过滤即 注入
被代入到SQL命令中 漏洞
目录名 文件名
• 最普遍的注入漏洞是由于参数值过滤不严导致的。
• Cookie注入漏洞普遍存在于ASP 的程序中。
• 参数名、目录名、文件名等注入漏洞通常存在于有网站路由的程序中。
PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET
使用工具
• 优点: 自动化,范围广,效率高。
• 缺点:误报,漏报,测试方法有限。
手工测试
• 优点:测试方法灵活。
• 缺点:效率低,范围窄,因测试者技术水平而异。
PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET
啊D注入工具 V2.32
WebCruiser 2.61
常用漏洞
扫描工具
Netsparker 2.5.3.0
Acunetix WVS 8.0
PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET
• 判断注入漏洞的依据是什么?
根据客户端返回的结果来判断提交的测试语句是否成功被数据库
引擎执行,如果测试语句被执行了,说明存在注入漏洞。
构 提交请求 分析返回结果 符合预期结果
造
测
试
语 不符合预期结果 存在SQL
句 注入漏
洞
不存在
SQL注入
漏洞
PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET
PKAV 培养专业的渗透测试工程师 EDU.PKAV.NET
• 内联SQL注入:
注入一段SQL语句后,原来的语句仍会全部执行。
注入的语句
原来的SQL语句 注入后 的SQL语句
PKAV
您可能关注的文档
- Oscar Wilde英国文学 教学课件.ppt
- Oracle Database 10g安装方法及注意问题.ppt
- OSP-E100L简易操作说明书.pdf
- Origin8 数据处理与科学作图教学课件 Data Analysis & Scientific Graphing.ppt
- OSWorkflow介绍.ppt
- outlier 应用统计学课.ppt
- overseas study 研究生英语课件.ppt
- O习题课1 工程流体力学.ppt
- Oxford English Fun With English A charity show Speak up&Pronunciation 牛津8B 教学课件.ppt
- O习题课2 工程流体力学.ppt
最近下载
- 2024-2025学年高中思想政治必修1 中国特色社会主义统编版(部编版)教学设计合集.docx
- 员工培训---病理.ppt
- 2025年上海市数学高考一轮复习精讲精练 第10讲空间向量与立体几何(11类核心考点精讲精练)含详解.docx
- 养老院活动记录表(新版).doc VIP
- 二年级上学期数学基础知识《填空题》专项练习及一套完整答案.docx
- 建设工程质量资料管理.ppt VIP
- 酒店智能弱电系统工程设计模板.doc VIP
- 烟草种植气象服务规范.pdf VIP
- 2023上海高三二模优秀作文汇编.doc
- 第5 2课《学习工匠事迹,领略工匠风采》(课件)-【中职专用】高二语文同步精品课件(高教版2023·职业模块).pptx VIP
文档评论(0)