突破Access防注入系统提权

注入点:

创新互联建站10多年成都定制网站服务;为您提供网站建设,网站制作,网页设计及高端网站定制服务,成都定制网站及推广,对成都食品包装袋等多个方面拥有多年的网站设计经验的网站建设公司。

http://www..com/shownews.asp?id=471

查看是否能注入:

突破Access防注入系统提权

不能注入,有防注入系统,利用工具突破!!

注入中转:

突破Access防注入系统提权

用工具扫扫:

突破Access防注入系统提权

爆出了用户名和密码(md5加密),然后找后台,解密md5并登陆后台

突破Access防注入系统提权

进入后台,找网站设置,添加上传文件类型:

突破Access防注入系统提权

突破Access防注入系统提权

访问路径:http://XXX.com/UploadFiles/20144221959209.cer,如下图所示,输入密码:

突破Access防注入系统提权

登陆以后如图所示:

突破Access防注入系统提权

二、手工注入:

突破Access防注入系统提权

查看是否能注入:' 1=1 1=2

突破Access防注入系统提权

查看列长度:

突破Access防注入系统提权

猜表名:网页显示正常说明表存在

突破Access防注入系统提权

猜表字段:网页显示正常说明字段存在

突破Access防注入系统提权

突破Access防注入系统提权

查看显示位:

突破Access防注入系统提权

爆字段内容:

突破Access防注入系统提权


网页名称:突破Access防注入系统提权
标题URL:http://azwzsj.com/article/jpcsjp.html