看到源码,构造闭合
看不到源码,就结合经验和想象去尝试性地去做一些payload去测试,根据返回结果去判断
·用 or 1=1 判断是否存在注入
数字型注入
利用输入点先查到信息
前端输入逻辑
发送到repeater做重放测试
修改拼接 payload
所有的用户全部显示了出来
字符型注入
kobe’ or 1=1#’
形成闭合,最后的 ’ 被 # 注释掉了
演示:
看到源码,构造闭合
看不到源码,就结合经验和想象去尝试性地去做一些payload去测试,根据返回结果去判断
·用 or 1=1 判断是否存在注入
数字型注入
利用输入点先查到信息
前端输入逻辑
发送到repeater做重放测试
修改拼接 payload
所有的用户全部显示了出来
字符型注入
kobe’ or 1=1#’
形成闭合,最后的 ’ 被 # 注释掉了
演示: