墨者學院--手工注入mysql數據庫實例

開啓墨者靶場環境,發現此界面,在點擊登陸下方的通知之後驚奇的看到存在參數id,可以試試通過傳遞SQL語句獲取數據庫信息. 我們可以試試1=1和1=2大法,輸入在參數id=1後面加入1=1進行邏輯判斷 顯示正常,然後換1=2,因爲1=2爲一個假命題,如果能插入到數據庫進行邏輯判斷,那麼由於該語句錯誤,數據庫查詢不到任何信息,界面就不會顯示任何信息 根據這種情況可以大概的判斷出該網站很大可能存在SQL
相關文章
相關標籤/搜索