当前位置: 首页 > news >正文

企业内部的网站系统什么是网络设计图

企业内部的网站系统,什么是网络设计图,岳阳找工作网站,网站开发税费文章目录 PHP-MYSQL-数据请求类型1、数字型(无符号干扰)2、字符型#xff08;有符号干扰#xff09;3、搜索型#xff08;有多符号干扰#xff09;4、框架型#xff08;有各种符号干扰#xff09; PHP-MYSQL-数据请求方法数据请求方法GET#xff1a;POST#xff1a;Coo… 文章目录 PHP-MYSQL-数据请求类型1、数字型(无符号干扰)2、字符型有符号干扰3、搜索型有多符号干扰4、框架型有各种符号干扰 PHP-MYSQL-数据请求方法数据请求方法GETPOSTCookieSERVER功能点举例 PHP-MYSQL-数据请求格式1、数据采用统一格式传输后端进行格式解析带入数据库json2、数据采用加密编码传输后端进行解密解码带入数据库base64 PHP-MYSQL-数据请求类型 SQL语句由于在黑盒中是无法预知写法的SQL注入能发成功是需要拼接原SQL语句大部分黑盒能做的就是分析后各种尝试去判断所以有可能有注入但可能出现无法注入成功的情况。究其原因大部分都是原SQL语句的未知性导致的拼接失败 由于开发者对于数据类型和SQL语句写法框架写法导致SQL注入拼接失败 1、数字型(无符号干扰) select * from news where id$id; 若用户输入字符sql语句则会报错 2、字符型有符号干扰 select * from news where id‘$id’; 若条件为int也可设为字符型带上单引号这样即使用户输入为字符也不会报错只是查不出来。 3、搜索型有多符号干扰 select * from news where id like ‘%$id%’ 4、框架型有各种符号干扰 select * from news where id(‘$id’); select * from news where (id‘$id’); PHP-MYSQL-数据请求方法 在很多漏洞中都有应用到。 请求方法不同就会有不同的注入点 如果代码审计时发现一个注入点则需要找到它的请求方法如Get、Post进行相应的测试 通过不同的请求方法也有可能绕过一些WAF 数据请求方法 GET POST SERVER FILES HTTP头等 GET URL后的参数 POST 一般看不到的传参用户登录、文件上传等功能会用到需要用burpsuite抓包调试较方便。 Cookie 比较少 SERVER 可以获取User-Agent、Cookie、Rerferer、Host、X-FORWARDED-FOR用于XFF注入等 User-Agent 使得服务器能够识别客户使用的操作系统浏览器版本等.很多数据量大的网站中会记录客户使用的操作系统或浏览器版本等存入数据库中 Cookie 网站为了辨别用户身份、进行session跟踪而储存在用户本地终端上的数据 X-Forwarded-For 简称XFF头它代表客户端也就是HTTP的请求端真实的IP,通常一些网站的防注入功能会记录请求端真实IP地址并写入数据库or某文件[通过修改XXF头可以实现伪造IP]. 网站有接收验证IP的功能并且使用PHP的HTTP_X_FORWARDED_FOR就会有安全隐患它可以通过修改数据包进行伪造。 该注入是由于数据库存储IP导致的如果IP配置到代码中就不会产生过注入了。 但是配置到代码中也会有绕过隐患。 Rerferer 浏览器向 WEB 服务器表明自己是从哪个页面链接过来的访问来源 Host 客户端指定自己想访问的WEB服务器的域名/IP 地址和端口号 有些网站会记录访问者的IP信息作为日志等功能有该功能就有可能有该漏洞 功能点举例 1、用户登录时 一般多为POST请求 2、登录判断IP时 PHP特性中的**$_SERVER[‘HTTP_X_FORWARDED_FOR’];**接受IP的绕过绕过 实现代码配置固定IP去判断-策略绕过 实现数据库白名单IP去判断-select注入 实现防注入记录IP去保存数据库-insert注入 3、文件上传将文件名写入数据库-insert注入 文件上传时会将文件名写入数据库此时将文件名作为注入的语句。 PHP-MYSQL-数据请求格式 1、数据采用统一格式传输后端进行格式解析带入数据库json 2、数据采用加密编码传输后端进行解密解码带入数据库base64 需要在注入时将注入语句编码再进行注入。 工具也不知道它有编码/加密需要手工测出来后告诉工具如何加密的再由工具测
http://www.dnsts.com.cn/news/224647.html

相关文章:

  • 怀化网站优化加徽信xiala5效果好网站建设程序员
  • 如何查看网站空间如何建设游戏网站
  • 提供网站建设工具的品牌有哪些杭州seo关键词优化哪家好
  • 自发购卡网站在吗做网站改版的影响
  • 网站流量查询 优帮云html 网站模板
  • 专业做网站关键词排名下掉wordpress大型站点
  • 岳阳公司网站建设sae wordpress 伪静态
  • 便捷网站建设推荐上海到北京顺丰快递要多久
  • 常州网站建设制作中国建设银行报名网站
  • 成都微信网站建设公司哪家好wordpress 所有文章列表
  • 网站如何2021年10月新闻摘抄
  • 龙岗建网站智慧团建官方网站登录
  • 网站编辑难做吗传奇手游网站大全
  • 美容加盟网站建设php购物网站开发实例源码
  • 上海企业网站建设电话开发小程序外包公司
  • 网站建设应走什么会计科目游戏推广招聘
  • 免费检测网站seo丽水建设局门户网站
  • 青岛网站域名备案查询厦门安能建设公司网站
  • 网站建设要解决哪些方面的事项企业解决方案搞笑
  • 最专业的做网站公司哪家好湖州建设培训入口网站
  • 新密做网站推广梅州做网站wlwl
  • 网站改版 报价公司网站源码 带wap手机站
  • 义乌商城集团网站建设人脉做的最好的网站
  • 网站qq 微信分享怎么做技术支持 张家港网站建设
  • 什么网站可以做模型挣钱聊城冠县网站建设
  • 辽宁建设厅网站成立了一支网站建设的专业队伍
  • wordpress站点更换域名高校校园网网站内容如何建设
  • 网站建设优质公司搜狗网站收录
  • 网站开发需求分析说明怎样下载门户网站
  • 五金模具技术支持 东莞网站建设东城网站开发