針對PHP網(wǎng)站的注入掃描比較有效,實現(xiàn)原理是參考angel的SQL Injection with MYSQL寫的.
php+MYSQL一般是注入進后臺上傳,偶爾運氣好些權(quán)限夠高可以注入select into outfile;然后包含,分本地與遠程,遠程包含在高版本php是不支持的,于是想辦法本地上傳圖片文件或者寫到log里;然后php程序某某未公開的漏洞,運氣好可以直接寫shell。
遇到php+mysql注入點的時候 如果權(quán)限允許并且php.ini里面magic_quotes_gpc=off時候也可以在相應(yīng)地方直接寫入一句話到 web目錄,jsp+mysql的話就不需要考慮magic_quotes_gpc
- PC官方版
- 安卓官方手機版
- IOS官方手機版