小红伞的WAF一个绕过方法

今天遇到一个小红伞的WAF,随手测了下,发现很多都拦截了。但是任何WAF都不是万能的。

对此,该WAF我发现了一个缺陷。例如在大小字符上没有做什么匹配策略。

我可以很轻易的绕过去。虽然没法构造能够通过名单的select,但是其他的都绕过去了。

把一些敏感的东西发出来,给有需要的人用。。

SeLECt 一开始这个是能够绕过的。但是貌似UNION查询就不能使用。
UnIon 这个没有被拦截。改下就能用。
-1 和 -0 测试是否有注入, and 和 ‘ 这两个都被过滤了,不需要测试。
OrDeR By 这个随时都能使用。没有做匹配策略。

这是目前发现的绕过方法。

Select这个敏感的我还想到方法,在后面有空的时候我再做测试。

转载于:https://my.oschina.net/xiaocon/blog/199373

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值