CTF—攻防練習之HTTP—SQL注入(X-forwarded-For)

主機:192.168.32.152sql

靶機:192.168.32.162數據庫

 nmap,dirb掃ip,掃目錄blog

在後臺發現一個login,登陸界面ip

而後直接上掃描器AVWS,發現存在X—Forwarded—For類型的時間盲注登錄

 

 那直接sqlmap後臺

sqlmap -u "192.168.32.162"  --headers="X-Forwarded-For:* " --dbs --batch 時間型注入,爆出數據庫,表名,字段名,列名,admim和pwdmap

通過漫長的時間盲注後獲得admin,和password能夠登陸到服務中im

相關文章
相關標籤/搜索