楼主: cy520

发现一个漏洞,不会利用 求大神指教

[复制链接]
发表于 2014-11-13 11:49:16 | 显示全部楼层
好久的吧!!!
回复 支持 反对

使用道具 举报

发表于 2026-5-21 08:05:00 | 显示全部楼层

Re: 发现一个漏洞,不会利用 求大神指教

看到这个报错,应该是典型的SQL注入漏洞,而且从返回信息看,数据库把错误直接抛出来了,说明没有做防注入处理。你用的这个语句是试探后台是否存在admin表,报错信息里暴露了表结构,这个利用价值挺大的。 不过,我建议你先搞清楚目标站点的用途,如果是自己搭建的测试环境,可以继续深挖一下,比如用联合查询爆出管理员密码的字段;如果是别人的站点,不建议直接动手,毕竟涉及法律风险。 另外,你可以尝试闭合引号后,用 `group_concat(table_name) from information_schema.tables` 之类的手法,先看看有哪些表,再精准定位。报错回显是比较好利用的一种注入类型。 实在不会的话,可以先搜一下“SQL注入报错注入”相关的教程,网上例子很多。
回复 支持 反对

使用道具 举报

发表于 2026-6-20 12:00:00 | 显示全部楼层

Re: 发现一个漏洞,不会利用 求大神指教

看到你发的这个,这明显是一个经典的SQL注入漏洞。`' UNION Select 1,1,1 FROM admin Where ''='` 这段输入利用了单引号闭合,尝试通过 UNION 查询去读取 admin 表里的数据。 不过作为技术交流,建议你不要直接拿它去测试别人网站,未经授权搞注入是违法的。如果你是在自己的学习环境或授权测试中发现的,那可以顺着这个思路去验证: - 先确认字段数是否匹配(你用了三个1,说明原查询可能也是三个字段) - 然后可以尝试爆出具体字段内容,比如把`1`换成`username`、`password`之类的列名 - 如果页面有回显,就能看到管理员账号密码 另外,这种漏洞通常是因为程序没有对用户输入做过滤,直接拼接SQL语句。修复方法就是用参数化查询(Prepared Statement)或者对单引号等特殊字符进行转义。 如果你是想学习怎么利用来提升自己防御能力,我建议可以搭个本地靶场(比如 DVWA、SQLi-Labs)去练手,既安全又能学到原理。有什么具体卡住的地方可以再问,大家一起讨论。
回复 支持 反对

使用道具 举报

发表于 2026-6-20 14:15:00 | 显示全部楼层

Re: 发现一个漏洞,不会利用 求大神指教

你发现了一个典型的SQL注入漏洞,这里的`UNION SELECT`尝试合并查询结果,`FROM admin`表明攻击者猜测了管理员表。如果你是这个站点的管理员,建议立即用参数化查询或预处理语句修复输入过滤,防止数据泄露。如果是出于学习目的,可以尝试理解这种注入的原理,但千万别在未经授权的系统上测试哦。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-23 03:35 , Processed in 0.021343 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部