sqli-libs第四关详解

首先判断是数字型注入还是字符型注入

正常显示,说明是字符型注入,那么尝试单引号闭合

还是正常显示,尝试双引号闭合

有报错信息,含有括号,这时就应该想到,sql代码是("$id")这样写的了。直接采取闭合,判断字段数。

4不行,那就是3个字段,再看看哪些地方可以显示数据,把数据库名和版本也搞出来

后面就是利用information_schema这个库查询信息了,先看看security这个数据库中有哪些表

找到users表了,接下来看看users表中有哪些字段,这里要注意,需要同时对数据库名和表名做限制,不然会出现很多其他表的字段

接下来看看username和password中的所有值吧

大功告成!

相关推荐
观远数据14 小时前
决策闭环的第三公里:从洞察到行动之间,AI能补上什么
大数据·数据库·人工智能
数字孪生家族14 小时前
安全、高效、低碳:视频孪生推动智慧电力数字化转型的技术实践
安全·智慧电力数字·数字孪生电力实践案例
联众合科技14 小时前
AF 防火墙与传统防火墙核心差异及新型威胁防御实测
网络·安全
满昕欢喜14 小时前
2.4 本地服务器组和中央管理服务器
数据库·sqlserver
空堂与归14 小时前
Python 操作 MySQL 与 Redis:AI 应用的数据读写双引擎
数据库
羽翼安全14 小时前
严防屏幕泄密:企业防拍摄系统的技术原理与落地实践
网络·安全·电脑
2401_8734794015 小时前
IPv6查出来的地理位置是错的?用双栈IP库解决定位偏差问题
网络·数据库·tcp/ip·ip
yagami_gagami15 小时前
第四届黄河流域公安院校电子物证个人赛服务器取证
linux·服务器·网络·mysql·安全·docker·llama
CNSSIRD数据库15 小时前
中国创新型中小企业研究数据库2022-2026
大数据·数据库·数据分析·论文笔记
2601_9632827715 小时前
极寒区域无线通信系统工程实战:黑龙江冰雪环境对讲机组网、射频损耗与设备耐寒可靠性优化全指南
大数据·数据库·人工智能