Bypass 360主机卫士SQL注入防御(多姿势)
0x00 前言 在服务器客户端领域,曾经出现过一款360主机卫士,目前已停止更新和维护,官网都打不开了,但服务器中依然经常可以看到它的身影。从半年前的测试虚拟机里面,翻出了360主机卫士Apache版的安装包,就当做是一个纪念版吧。这边主要分享一下几种思路,Bypass 360主机卫士SQL注入防御。 0x01 环境搭建 360主机卫士官网:http://zhuji.360.cn软件版本:360主机卫士Apache 纪念版测试环境:phpStudy 本地构造SQL注入点: $id=_REQUEST['id']; query = "SELECT * FROM admin WHERE id = $id "; 0x02 WAF测试 因zhuji.360.cn站点已关闭,拦截界面为空白,抓包先放一张拦截图: 姿势一:网站后台白名单 在360主机卫士客户端设置中存在默认网站后台白名单,如图: 利用PHP中的PATH_INFO问题,随便挑选一个白名单加在后面,可成功bypass。 /test.php/admin?id=1 union select 1,2,schema_name from info...