pikachu靶场的搭建其实是比较简单的,但是我在使用docker搭建pikachu靶场的时候遇到了几个问题,使我有了一些感悟,因此特意写篇博客记录一下。
可我们总发着光">
pikachu靶场的搭建其实是比较简单的,但是我在使用docker搭建pikachu靶场的时候遇到了几个问题,使我有了一些感悟,因此特意写篇博客记录一下。
这个是查看隐藏数据的漏洞,比较简单。通过BurpSuite直接拦截修改就行。
之所以能隐藏信息是因为后端的查询语句是
1 | SELECT * FROM products WHERE category = 'Gifts' AND released = 1 |
因此通过我们的修改注释掉了AND released = 1
思考:
首先对后端查询语句要有一定敏感程度,另外如果AND后的语句在前是否就避免了这个漏洞呢?
本文记录在使用hexo过程中遇到的一些问题,持续更新
阿里云服务器每次访问外网都超时,之前安装工具都是先下载到本地再上传到服务器。前些天复现漏洞下个镜像拖来拖去的,实在是忍无可忍了。网上看了各种文章,尝试了各种方法,最后使用了mihomo代理成功访问外网。