记一次挖洞实战(小白摸索一 )【get shell】

使用kali 的dirb进行目录爆破,爆出了 phpinfo页面: 关闭了包含,发现数据库使用mysql       打开admin后台登录页面 burpsuit抓包:   抓包 发现post明文传输 密码,弱口令加爆破均失败 直接对name进行sql注入: 构造语句 ('  a  or  1=1--) 发现页面报错,提示很明显,sql语句直接暴露了 : SELECT * FROM `t_admi
相关文章
相关标签/搜索