一次错失的注入点探测

在项目中遇到了一个SQL注入没测出来,特此记录一下。

这个注入点一开始我没测出来,我单纯的以为用’'来探测了,结果是用\触发报错
\触发报错,直接上语句就ok

在这里插入图片描述
这里如果要用报错注入的话,要用extractvalue函数:

(extractvalue(2626,concat(0x5c,0x7e,(select+database()),0x7e)))

注意需要concat进行报错触发,0x5c就是\,这是以前不了解的
然后闭合触发探测的话要试很多语句才行,触发报错后发现是)闭合,所以使用时间盲注sleep,但是发现失效,结果应该是跟updatexml一样被过滤了,使用benchmark就可以成功延时
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值