Lab14_ Blind SQL injection with time delays

文章目录

前言:

实验室标题为:

带有时间延迟的 SQL 盲注

等级:执业者

简介:

本实验室包含一个盲 SQL 注入漏洞。应用程序使用跟踪 cookie 进行分析,并执行包含已提交 cookie 值的 SQL 查询。

SQL 查询的结果不会返回,应用程序也不会根据查询是否返回任何记录或导致错误而做出任何不同的响应。不过,由于查询是同步执行的,因此可以触发条件时间延迟来推断信息。

要解决这个实验室问题,利用 SQL 注入漏洞造成 10 秒钟的延迟。

进入实验室

依旧是一个商店页面

构造 payload

这里依旧是借助谷歌插件 EditThisCookie

实验室的要求是造成 10 秒延迟

在实验室的 SQL 注入小抄中可以找到延迟的 SQL 语句

输入 payload,就可以看到页面会处于加载状态

sql 复制代码
'||pg_sleep(10)--

等待页面加载结束,就会显示成功通关

Tips: 在时间延迟注入中,如果不确定是 sql 语句造成延迟,还是网络造成延迟,可以同时打开两个相同的网页做对比查看

相关推荐
憧憬成为web高手8 小时前
皮卡丘靶场速通--sql 2
数据库·sql·mybatis
yio_yin14 小时前
Spring事务管理(数据一致性)
数据库·sql·spring
其实防守也摸鱼15 小时前
补天SRC新手入门指南:从0到1的漏洞挖掘之路
网络·python·学习·安全·web安全·数据挖掘·挖洞
Csvn16 小时前
📊 SQL 入门 Day 9:CTE(公用表表达式)— 让 SQL 像写代码一样优雅
后端·sql
lubiii_16 小时前
网络安全法律法规备考速查手册
安全·web安全·网络安全
txg66616 小时前
网络安全领域简报(2026年7月14日—20日)
安全·web安全
虹科网络安全16 小时前
艾体宝新闻|从 SQL 注入到服务器接管:CVE-2026-57517 暴露 Web 管理面板的供应链与安全编码风险
服务器·前端·sql
Databend18 小时前
用 QUALIFY 写出更清晰的窗口函数 SQL
数据库·sql·数据分析
难寻安逸19 小时前
DVWA-使用sqlmap 进行sql注入过程
数据库·sql·网络安全
HackTwoHub20 小时前
解锁 AI 红队全新玩法!Claude-Red 攻防 Skill 库,内置 SQLi、XXE、文件上传等 Web 专项 Skill,一键导入快速落地渗透实战
前端·人工智能·web安全·网络安全·自动化·系统安全