2021年4月26日,第八次渗透测试;
这次实践SQL的盲注,知识点比较多,除了实验的讲述还会加上知识点的讲解;
测试寻找注入口:
1,、进入靶场,发现界面和之前做过的实验一样,我们需要进入“维护通知的地址”进行说起来的注入;
2、我们直接进在地址栏进行SQL语句的注入测试;
在地址栏加上语句“and 1=1”,页面可以正常显示。再尝试加入语句“and 1=2”,页面显示出错,没有了相关内容。说明地址栏是一个sql 的一个注入口;(原理说明可以看我之前做过的实验博客)
sql语句注入:
3、发现了注入口后,就可以对SQL语句进行注入;
使用order by查询,从数值从1开始递增测试,当“oeder by 5”时,页面出错,证明表的列数不大于5;