在DVWA演练平台进行演练
1.密码登录绕过
打开Brute Force界面,测试登陆框是否存在注入,提交敏感字符测试程序是否报错。在登录界面上输入用户名admin’(使用敏感字符‘)。
仔细观察登录系统时地址栏中的sql语句,在用户名密码提交界面上通过注入逻辑语句使登录判断失效,进入受保护页面。
2.命令注入
打开Command Injection界面,在该界面提供一个命令行执行环境,输入ip地址返回ping命令的结果。
3. 跨站请求伪造
打开CSRF界面,可在New password和Confirm new password处正常修改登录口令。