小迪安全28WEB攻防-通用漏洞&$QL注入&HTTP头XFF&COKIE&PO$T请求

1、数据请求方式-GET&PO$T&COOKIE等

2、常见功能点请求方式-用户登录&1P记录等

3、黑盒白盒注入测试要点-$QLMAP注入参数

补充点:

黑盒测试:功能点分析

白盒测试:功能点分析&关键代码追踪

提交方式注入-get po$t cookie http头等

演示案例:

GET&PO$T&COOKIE&$ERVER

实例黑盒-后台表单登陆框-PO$T注入

实例白盒-E$PCM$-商品购买-COOKIE注入

实例白盒-ZZCM$-IP记录功能-HTTP头XFF注入

此处登录失败会从全局变量获取客户端ip–当密码失败次数过多禁止登录–通过抓包修改x-for-word字段绕过

#部分语言接受代码块

<?php
     header("Content-Type;text/html;charset=utf-8");
     $get=$_GET['g'];
     $post=$_POST['p'];
     $cookie=$_COOKIE['c'];
     $request=$_REQUEST['r'];
     $host=$_SERVER['HTTP_HOST'];//当前访问url
     $useragent=$SERVER["HTTP USER AGENT"];//浏览器信息
     $ip=$SERVER["HTTP X FORWARDED FOR"];//http代理
     echo $get."<hr>";
     echo $post."<hr>";
     echo $cookie."<hr>";
     echo $request."<hr>";
     echo $host."<hr>";
     echo $useragent."<hr>";
     echo $ip;
?>

提交方式:

GET方式:

在url上输入参数

但由于url会有长度的限制,所以有些网页就用post

POST方式

通过抓包或hackbar进

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值