发新话题
打印

[讨论]ASPX注入问题

本主题由 冰血封情 于 2008-4-14 15:47 移动

[讨论]ASPX注入问题

信息来源:邪恶八进制信息安全团队(www.eviloctal.com
议题作者:zaroty

本人不才,希望大家指教。
对于ASP的注入,我了解的有一些,但是对于.NET的注入就不知道了,感觉他们有很大的区别。
比如一个地址:
http://www.XXX.com/news.asp?NewsID=1847
加入这个地址存在注入,那么我们就可以直接在后边加上"'",或者and 1=1 ,and 1=2,就可以检测了。
但是如果这个地址换成:
http://www.XXX.com/news.aspx?NewsID=1847
也就是说是个ASPX的页面,按照上边说的ASP的注入检测方法,只要一检测就只会给你报错,也不会给你有用的信息。
好多时候我就是遇到这种情况。
比如一个网站的报错信息:
复制内容到剪贴板
代码:
Server Error in '/news' Application.
--------------------------------------------------------------------------------

Runtime Error
Description: An application error occurred on the server. The current custom error settings for this application prevent the details of the application error from being viewed remotely (for security reasons). It could, however, be viewed by browsers running on the local server machine. (省略)
这样下来,我就没有办法了,好像明小子和啊D都不能检测ASPX的页面。
大家能给帮个忙指点下么,谢谢!

TOP

是我的问题问的不清楚么?大家说下呗

TOP

只要ASPX有点的话,注射应该和ASP没太大区别的。

因为你是对数据库进行注射。但是首先你要判断ASPX是否存在注射点。
昨天是明天的前天今天是昨天的明天明天是昨天的后天    ╰o╯╰o╯

TOP

不能发帖,借个地方问下问题.

  我遇到一个ASPX的注入  是POST提交的搜索型
由于aspx有__VIEWSTATE 参数 所以POST的数据很大
又不能够显示错误  手动注入太麻烦
工具的话 都因POST提交的数据太大  检测不出来
问下有没有什么好的解决办法  或者 推荐个好点的工具
不然10几库  每个库又100多个表  手动的话 得累死了

TOP

谢谢dingking给的建议,我再去试试,楼上的兄弟,你的问题我也不知道,只能等牛人给你指点了。。

TOP

天下一猪dingking
猪点都差不多

都差不多

.net一样猪
一样报错

不过有时候报错不给你看。
20字节够写什么?

TOP

就是啊,他报错不给我看,怎么办,。。那就说明没办法注入了么?

TOP

回复 板凳 1234506 的帖子

应该可以用个转发的脚本,注入工具导入检测。

TOP

回复 7楼 zaroty 的帖子

记得以前看过篇资料,好像是抓包看返回的数据会出现不同,当时是测试的ASP,ASPX不知道能不能行,你试下吧。

TOP

ASPX和ASP注入没什么区别

TOP

注入是分数据库类型的
因为你提交的数据是进库的
而不是进ASP网页或者ASPX网页啥的

TOP

防止注入了吧
我也没有学过这类的
只玩过编程

TOP

回复 9楼 avice 的帖子

谢谢回复啊,我试试。

TOP

你可以试用下pangolin

TOP

发新话题