网站地图    收藏   

主页 > 后端 > 网站安全 >

绕过webknight web application firewall及解决方案 - 网站

来源:自学PHP网    时间:2015-04-17 14:47 作者: 阅读:

[导读] 今天去t00ls看了看,发现有人在讨论饶过webknight, 并且我昨天本地搭了一个环境,所以想试试能不能饶过webknight.测试发现.果然可以绕过该软件.问题1. 该软件默认不拦截后台登录框#39;or#3...

今天去t00ls看了看,发现有人在讨论饶过webknight, 并且我昨天本地搭了一个环境,所以想试试能不能饶过webknight.测试发现.果然可以绕过该软件.

问题1.   该软件默认不拦截后台登录框'or'='or'

问题2.   该软件默认不拦截%

众所周知,我们经常猜表及字段时,需要输入

and (select count(*)from table) 看table是否存在

and union select 1,2,3,4,5 from admin 看几个字段,

再然后and 1=2 union select 1,username,password,4,5 from admin 猜解用户和密码.废话不多说.直接上图

图1.正常情况下被拦截.
\

图2.使用%后可完美绕过..
\

解决方法也比较简单,添加相应的关键字及字符到WebKnight.xml中即可

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论