废话不多说了。刚刚到美空围观马诺的时候,无意中发现美空居然开放注册了。
不得不说这是个好消息,难道是因为儿童节?!
原因不得而知,反正不需要邀请码是真的。
填写一些用户名、密码就可以收到验证邮件了.
不一会就会收到信了,之后点击邮件里的链接,就可以了
这样就完成了。想不到我之前辛辛苦苦的设法注入美空网,为了得到一个帐号无果后。
现在居然开放注册了。
不知道我应该感到伤心还是高兴.
附美空注册地址: http://www.moko.cc/jsps/register/RegisterFirstAdd.jsp
不知道怎么想的,忽然之间对网站的SQL 注入感兴趣了.
看了很多文章,也学到了一些注入中通用的手法。
尝试了去注入了很多站点,比如昨天下午半天都用在注入美空网了(连美空网都没听说过?囧rz).
因为美空注册是需要邀请码的,所以一直希望可以把邀请码条件注掉,呵呵
可是,忙活了半天,搞得头昏眼花也没有成功...
今天上午又尝试了下以 http://beautyleg.com/sample.php?no=1 为注入口,去搞beautyleg。
不是报"無法判別相冊編號 !" 就是报"資料庫中找不到指定的相冊!"...
难道注入这么难?
看了一下,beautyleg 用的是 Apache/2.2.3 (Red Hat) 搭配 PHP/5.1.6,数据库应该是mysql了.
如果,每个人都把 magic_quotes_gpc 设成 on,再搞个什么参数过滤.或者都用addslashes() 和mysql_real_escape_string() 来处理一遍,那SQL注入不是干着急嘛???
日啊,别的我不知道.我知道美空网是用java写的.用的是tomcat 4 + Apache-Coyote/1.1 connector.
此外图片等静态资源用的是nginx/0.6.35,所以应该确定是linux服务器无疑了(没有人会蠢到在win上跑nginx吧).
如果jdbc连接数据库用的是预编译语句 preparedstatement,那么像我这样的SQL 注入不是鸟用没有了么?
目前真的很疑惑.