以上的测试表明存在注入漏洞!我们在用order by 进行一下测试,猜一下有几个表段!猜的时候要有的主观意识,不要盲目的猜!可以先猜个打的或者小的,来继续进展!这个显示的文章,并且显示有标题、作者等内容最少要3个字段!我们试一下 order by测试返回正常就是字段存在,返回错误就可能字段不存在那麽多
以上的测试证明该表中存在5个字段 我们猜一下管理表利用 and 1=2 and exists(select * from 表明)来猜测表示法存在,当在报错不存在就提示无效!存在返回正常!才表明也要向方向正确的猜!以下是列举 当然这样猜测也要靠运气和经验!其实还有其他的方法!
有以上的内容可以看出其管理表为tab_manager 以下我们来进行暴用户名和密码!保密我们会用的联合查询语句union select 1,2,3,4,5 from tab_manager 要说明单是中间调数字式我们猜的表段的个数,表就是我的管理表