CD's second night

shiro绕过流量检测(rememberme里添加非base64字符如$,!)
SQL注入绕过 - 新增无意义的参数
原理:org.apache.shiro.codec.Base64;中的实现base64Data = discardNonBase64(base64Data);里面的解码有去除垃圾字符的作用
操作:新增一个参数(参数名为一个无意义的参数名即可),注意该参数需要在被注入参数的前面,以保证rasp先检测该参数。被注入参数中添加一段注释如下,新增参数值为注释的一部分(长度大于等于8即可)。 https://cloud.tencent.com/developer/article/1755588
Loading...