首页
社区
课程
招聘
尝试测试SQL注入漏洞 返回了错误不知如何利用
发表于: 2017-2-20 15:15 4043

尝试测试SQL注入漏洞 返回了错误不知如何利用

2017-2-20 15:15
4043


select distinct wr_parent from g4_write_notice where ((INSTR(JyI, '1')) ) and (wr_num between '-2' and '9998')

1054 : Unknown column 'JyI' in 'where clause'

error file : /board/bbs/board.php



[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 32
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
where  条件的字段在数据库中不存在
2017-2-20 15:45
0
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
用sqlmap的自定义注入参数功能试试
2017-2-20 16:22
0
雪    币: 9731
活跃值: (3091)
能力值: (RANK:520 )
在线值:
发帖
回帖
粉丝
4
构造注入  要保证语句没有语法错误,字段名也要存在
2017-2-20 16:41
0
雪    币: 230
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
牛人继续回答呀,楼主继续呀。小白用户在看在学习呢
2017-4-18 14:53
0
雪    币: 19
活跃值: (74)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
说明JyI字段不存在,说明JyI可控,查询语句都爆出来了,最简单的就是穷举Jyl所在的位置,直接穷举出所有常用列,优先穷举username和password及其变体,但是看表名不像是用户表,总之固定不变的是select  distinct  wr_parent  from  g4_write_notice  where  ((INSTR(
其他都可以改造,如果能够闭合INSTR之后另外构造条件语句,则能通过条件来注入。
2017-8-10 09:16
0
游客
登录 | 注册 方可回帖
返回
//