文章总结: 本文记录了一次针对高校小程序的渗透测试实战,通过信息收集发现目标小程序,在个人中心电子证件功能处使用Burp抓包分析,发现数据包参数存在SQL注入特征。经单双引号测试确认5个参数均存在注入点,结合站点指纹判断为MSSQL数据库,最终通过orderby注入成功爆出数据库版本。这是一次常规但有效的SQL注入漏洞挖掘案例,展示了从信息收集到漏洞利用的完整流程。 综合评分: 75 文章分类: SRC活动,渗透测试,漏洞分析,WEB安全,实战经验
【SRC实战】小程序渗透测试实战
原创
渗透测试安全日记 渗透测试安全日记
渗透测试安全日记
2026年2月11日 07:00 广东
免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息、工具等资源而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任!
01 背景
针对某某Edu证书站进行测试,通过信息收集到此高校的一个小程序,并进行深度测试,发现多个漏洞,详情见实战。
02 实战
首先来到小程序的首页,如下图。该小程序为该高校的师生服务站点。
先随意点几个功能看下情况,首先点击个人中心,点击电子证件。
使用burp进行抓包,观察下数据包的情况,数据包中的字段引起了作者的注意。疑似明显带了sql的特征,使用+号拼接字符串。
正常的页面是有回显的,可以看到访问后数据包。
直接使用最常规的测试方法,加单引号或者双引号测试是否存在SQL注入。
直接就出货了,如下图,后端执行查询时把单引号带了进去,直接报错。
进一步测试,逐个插入单引号,发现下图中的5个参数均存在问题。
挑选一个参数进行验证。由于之前知道是asp的站点,可以猜测后端的数据库为mssql。直接在参数中插入相应的poc即可验证。
如下OrderDir,优先测试排序order by注入。
插入poc为,asc,1/@@version,爆出了数据库的版本。
至此,本案例分享结束。
03 总结
比较常规的1次测试,通过最常见的单引号或双引号的方式即探测到sql注入,结合网站指纹信息,精准出洞。
往期好文
网络安全人员的金牌证书:为你铺就高薪职业之路
【SRC实战】简单FUZZ拿下高危漏洞
AI大模型“越狱”实战
【SRC实战】任意用户密码重置实战
【SRC实战】记一次越权测试实战
免密登录某后台管理系统实战
安服人应急“薅洞”指南
推荐一款资产筛选工具
【SRC实战】短信验证码爆破,拿下某众测中危
【SRC实战】一次“链式”渗透,从站点A打到站点B
用户账号接管实战,洞穿开发者逻辑
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:渗透测试安全日记 渗透测试安全日记 渗透测试安全日记《【SRC实战】小程序渗透测试实战》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论