cookie中转注入
发表于:2024-11-30 作者:千家信息网编辑
千家信息网最后更新 2024年11月30日,目标地址www.jzvales.com/jzvales/ProductShow.asp?ID=568首先,我们添加单引号进行注入判断,结果显示如下熟悉***的朋友都知道该网站是使用了通用的防注入,只是
千家信息网最后更新 2024年11月30日cookie中转注入目标地址www.jzvales.com/jzvales/ProductShow.asp?ID=568首先,我们添加单引号进行注入判断,结果显示如下熟悉***的朋友都知道该网站是使用了通用的防注入,只是过滤了post参数,但是没有过滤cookie参数,所以我们使用注入中转工具是继续打开注入注入中转生成器填写一下数据然后生成asp文件 我们打开生成的文件 (生成的文件在使用之前一定要确定本机本机安装了http服务器。可是使用小型的)然后打开浏览器,输入框输入如下因为使用的本地的htp。端口是81.访问地址如下http://127.0.0.1:81/jmCook.asp?jndcw=568 并添加单引号进行注入检测此时说明在参加了数据库进行查询,查询不到结果。也就是说可以注入了那我们就可以直接使用Havij进行检测了,检测结果如下我们可以知道帐号是adminMD5加密的密码借出来后是admin997后台很简单直接加一个admin就好了接下来拿网站webshell因为该网站禁止上传asp后缀的文件,那我们就修改网站的页面模版,添加php因为一般的服务器上面都是有多个站点的,有asp,jsp,php多种可能。所有都会支持解析的,大家可以尝试一下
找一个可以上传图片的地方穿一个php的大马(禁止上传大小超过100k)
ok!看我们的webshell已经成功的拿到了
希望大家慎重对待手中的工具,不要做违法事件!
文件
网站
生成
结果
检测
中转
参数
地址
工具
引号
数据
服务器
本机
服务
查询
输入
成功
接下来
也就是
也就是说
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
安卓系统软件开发服务
联盟选手比赛在哪个服务器
名橙网络技术有限公司
空间数据库建库流程
畅想互联网科技
湖北人工智能软件开发价位
软件开发知识产权归属模板
两个表在不同的数据库怎么查
宝塔服务器管理网页打不开
支付宝银行打款软件开发
类似软件开发的网站
湖北嵌入式软件开发公司
国家网络安全事件防范
WPS 数据库 提交数据
戴尔t420服务器最大内存
拥有公网IP的服务器
固原软件开发原理
服务器36个安全评估点
jsp的数据库连接配置
江苏宿迁服务器租用云空间
服务器网络安全设置
美国cpi数据库
石林软件开发报价表
数据库整理
正在检查网络安全
深圳公安网络安全特招
互联网科技论坛网
数据库插入日期数据时错误
广东省ipfs云服务器云空间
网络安全等级保护建设视频