当前位置: 首页 > news >正文

从代码审计走进sql注入 --emlog篇

CVE-2023-65138

环境本地搭建,仅供个人学习笔记。违法行为与我无关

cnvd中获得相关信息

1.本地搭建emlog(php面板即可)

打开源码项目定位到admin/user.php也就是cnvd公开的漏洞信息

此时明白sql注入要点

1.存在可控变量

2.存在查询语句

3.不存在绕过或者能够绕过绕过点

这里推荐一个插件监控sql语句执行可以相对减轻代码审计工作量

直接放到网站目录下即可(github集成)

访问/admin/user.php在监控端可以看到

去当中寻找我们的可控变量貌似是username其他好像都固定写法

来到username右击转到其声明处

确实存在sql语句但是我们看到唯一的变量$condition在执行sql注入前就被置空了

$condition = '';

还是想从这个username出发,添加一个用户发现用户名不可控。

随机生成八位字符

$nickname = getRandStr(8, false);

那从功能点出发呢????能不能实现可控

找到导出导入数据库

在导出的数据库文件中惊喜的发现存在存在插入语句,正好有我们的用户名

那么就要思考了我们将payload插入此备份文件再导入是不是就执行了呢

导入成功后wdf发现版本信息存在二次注入

总结,此漏洞比较鸡肋。需要后台权限结合二次注入。

http://www.jsqmd.com/news/620964/

相关文章:

  • 9.9元ESP32-C3开发板实战:手把手教你用VSCode搭建RT-Thread最小系统(附调试技巧)
  • MetalLB才是给Ingress这个老登做负重前行的那个男人肚
  • PxMatrix LED矩阵驱动库:高性能HUB75显示方案详解
  • Win11家庭版无Hyper-V?手把手教你安装WSL2并迁移Ubuntu-24.04
  • Venera开源漫画阅读器:一站式管理本地与网络漫画的终极指南
  • 2026 年 5 款记账报税软件实测对比:零基础个体户 / 小微老板自己报税选它不踩坑
  • 测试工程师如何不被AI取代?防御性技能清单
  • 零基础入门:使用CYBER-VISION零号协议学习Python爬虫开发
  • 智能台灯项目复盘:从51单片机到产品思维的三个关键设计点
  • DFRobot_BMP280库深度解析:嵌入式BMP280传感器驱动开发指南
  • ORM性能测试Benchmark(最终版)偌
  • Laravel 多关键词跨字段模糊搜索的优化实现方案.txt
  • NeoMatrix嵌入式驱动:8×8 NeoPixel矩阵的HAL设计与实时控制
  • 2026电动功能沙发技术解析:轻奢沙发/中古风床/中古风沙发/佛山家具/佛山布艺沙发/佛山软床/全屋家具/劳伦斯沙发/选择指南 - 优质品牌商家
  • dockers的组合家族:docker-ce, docker-ce-cli, containerd.io, docker-compose-plugin
  • 小白程序员必看:轻松入门大模型智能体,收藏这篇从入门到进阶的实用指南
  • 新鲜出炉!2026 Agent智能体平台推荐排行 办公/营销/研发全场景适配
  • 斯坦福大学的教授Does that make any sense of people
  • BM2102-9x-1 Sub-1G OOK无线发射模块驱动与工程实践
  • 2026祖传秘方申请批号全攻略:来料代工厂家/械字号申报/消字号备案代办/祖传秘方申请批号/秘方备案代办代工/秘方委托生产、备案电话/选择指南 - 优质品牌商家
  • TinySerial:ESP平台高精度软件串口实现
  • 前FBI网络安全负责人:业余网络罪犯比专业黑客更危险
  • 环形缓冲区(Ring Buffer)
  • NativeFB:车规级原生帧缓冲驱动框架设计与实践
  • MicroPython LVGL基础知识和概念
  • Go语言中的并发编程:从Goroutine到Channel
  • 思科ITN 7.00 PTSA综合实验通关指南:多版本识别与满分配置解析
  • Linux网络编程核心API速查手册秸
  • RK3128 Android系统WiFi兼容性实战:如何编写一个智能的USB网卡自动识别与加载脚本
  • Vue3中keep-alive缓存失效的常见场景与层级关系解析