Numeric SQL Injection
[Description]
SQL Injection 주입을 통해 현재 날씨 정보의 데이터를 모두 출력해주는것이
목표입니다.
[그림1]
[그림1] Go! 버튼을 눌러 패킷을 잡은 그림.
Go! 버튼을 눌러 패킷을 잡으면 station=101
이라는 매개변수가 사용됩니다.
이 매개변수 값에 %20%0dor%0d%201=1
참이 되는 구문 값을 삽입하여 취약점을 진단합니다.
[그림2]
[그림2] station 매개변수에 SQL 구문 삽입 그림.
%20%0dor%0d%201=1
참이 되는 구문 값을 위와 같이 station 매개변수 값에 삽입 후
취약점을 진단합니다.
[그림3]
[그림3] SQLinjection 에 성공한 그림.
[impact]
공격자는 SQL구문을 사용하여 확인이 불가능했던 모든 날씨 데이터를
확인할수있습니다.
[Description]
SQL Injection 주입을 통해 현재 날씨 정보의 데이터를 모두 출력해주는것이
목표입니다.
[그림1]
[그림1] Go! 버튼을 눌러 패킷을 잡은 그림.
Go! 버튼을 눌러 패킷을 잡으면
station=101
이라는 매개변수가 사용됩니다.
이 매개변수 값에
%20%0dor%0d%201=1
참이 되는 구문 값을 삽입하여 취약점을 진단합니다.
[그림2]
[그림2] station 매개변수에 SQL 구문 삽입 그림.
%20%0dor%0d%201=1
참이 되는 구문 값을 위와 같이 station 매개변수 값에 삽입 후
취약점을 진단합니다.
[그림3]
[그림3] SQLinjection 에 성공한 그림.
[impact]
공격자는 SQL구문을 사용하여 확인이 불가능했던 모든 날씨 데이터를
확인할수있습니다.
확인할수있습니다.
댓글
댓글 쓰기