Lab14_ Blind SQL injection with time delays

文章目录

前言:

实验室标题为:

带有时间延迟的 SQL 盲注

等级:执业者

简介:

本实验室包含一个盲 SQL 注入漏洞。应用程序使用跟踪 cookie 进行分析,并执行包含已提交 cookie 值的 SQL 查询。

SQL 查询的结果不会返回,应用程序也不会根据查询是否返回任何记录或导致错误而做出任何不同的响应。不过,由于查询是同步执行的,因此可以触发条件时间延迟来推断信息。

要解决这个实验室问题,利用 SQL 注入漏洞造成 10 秒钟的延迟。

进入实验室

依旧是一个商店页面

构造 payload

这里依旧是借助谷歌插件 EditThisCookie

实验室的要求是造成 10 秒延迟

在实验室的 SQL 注入小抄中可以找到延迟的 SQL 语句

输入 payload,就可以看到页面会处于加载状态

sql 复制代码
'||pg_sleep(10)--

等待页面加载结束,就会显示成功通关

Tips: 在时间延迟注入中,如果不确定是 sql 语句造成延迟,还是网络造成延迟,可以同时打开两个相同的网页做对比查看

相关推荐
imuliuliang16 小时前
存储过程(SQL)
android·数据库·sql
一嘴一个橘子17 小时前
sql 的 count、avg
sql
孟意昶18 小时前
Doris专题31-SQL手册-基础元素
大数据·数据库·数据仓库·分布式·sql·知识图谱·doris
Y学院19 小时前
网络安全基础核心知识点教程
网络·web安全·php
德迅云安全-小潘20 小时前
游戏行业网络安全态势分析与应对
安全·web安全·游戏
小菜同学爱学习20 小时前
夯实基础!MySQL数据类型进阶、约束详解与报错排查
开发语言·数据库·sql·mysql
一只大袋鼠1 天前
MyBatis 特性(三):缓存、延迟加载、注解开发
java·数据库·笔记·sql·缓存·mybatis
林三的日常1 天前
SpringBoot + Druid SQL Parser 解析表名、字段名(纯Java,最佳方案)
java·spring boot·sql
网络安全实验室1 天前
【程序人生】程序员接私活常用平台汇总_嵌入式开发外包平台
网络·python·学习·程序人生·web安全·面试·职场和发展
衫水1 天前
企业级 Text-to-SQL 完整执行流程
大数据·数据库·sql