记一次路径删减引起的SQL注入|漏洞挖掘百例第二期
前言
想不起来为什么了,可能是住酒店呢隔壁老王被仙人跳吵醒我了,速速围观一波到底为什么,却发现他已经Sql注入了
过程
打开某小程序

其实平平无奇,点进去毫无功能点,但通过burp抓包,发现Url长这样:
https://aaa.bbb.com/ccc/ddd/eee/fff.html
在这种多路径的情况下,就可能会出现一种情况
https://aaa.bbb.com/ccc/ddd/—>有可能重定向到一个新的页面
果不其然,跳到了一个后台,不会吧,又是登录口?翻翻js得了

Js中写得很清楚了,请求方式及url,构造请求包,构造后发现有回显sql语句,这边比较奇葩,就是有两个请求包,这个请求包是可以返回那个请求包插入的恶意语句,这边不清楚为什么开发这么写.....

然后翻Js发现,这里会将如下请求包接口的参数值保存到上面那个返回包里

于是尝试闭合,得出,当用户名长度为4时返回1,1不报错

至此,判断出,用户名长度为4,这里利用的payload的为
'||1/decode(length(user),4,1,0)||'
结语
越想出洞越容易出错,一个功能点复杂的站点反复看,反复揣摩不出洞是假的
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
