Web渗透(十)Pentester—LDAP注入

本文介绍了LDAP注入的概念,通过两个示例详细解释了LDAP注入的原理和利用方法。在Example 1中,展示了如何利用空值进行匿名登录。在Example 2中,通过注入通配符和NULL BYTE实现过滤器的篡改,成功绕过认证。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

PentesterLab—LDAP注入

http://zone.secevery.com/article/976

引言

LDAP是轻量级目录访问协议。LDAP目录以树状的层次结构来存储数据。可以把它和数据库类比,LDAP是一个为查询、浏览、搜索而优化的专业分布式数据库,它呈树状结构组织数据,就好像Linux/Unix系统中的文件目录一样。目录数据库和关系数据库不同,它有优异的读性能,但写性能差,并且没有事务处理、回滚等复杂功能,不适于存储修改频繁的数据。所以LDAP天生是用来查询的。

Example 1

后端代码

<?php
  require "../header.php" ; 
  $ld = ldap_connect("localhost") or die("Could not connect to LDAP server");
  ldap_set_option($ld, LDAP_OPT_PROTOCOL_VERSION, 3); 
  ldap_set_option($ld, LDAP_OPT_REFERRALS,
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值