Lab14_ Blind SQL injection with time delays

文章目录

前言:

实验室标题为:

带有时间延迟的 SQL 盲注

等级:执业者

简介:

本实验室包含一个盲 SQL 注入漏洞。应用程序使用跟踪 cookie 进行分析,并执行包含已提交 cookie 值的 SQL 查询。

SQL 查询的结果不会返回,应用程序也不会根据查询是否返回任何记录或导致错误而做出任何不同的响应。不过,由于查询是同步执行的,因此可以触发条件时间延迟来推断信息。

要解决这个实验室问题,利用 SQL 注入漏洞造成 10 秒钟的延迟。

进入实验室

依旧是一个商店页面

构造 payload

这里依旧是借助谷歌插件 EditThisCookie

实验室的要求是造成 10 秒延迟

在实验室的 SQL 注入小抄中可以找到延迟的 SQL 语句

输入 payload,就可以看到页面会处于加载状态

sql 复制代码
'||pg_sleep(10)--

等待页面加载结束,就会显示成功通关

Tips: 在时间延迟注入中,如果不确定是 sql 语句造成延迟,还是网络造成延迟,可以同时打开两个相同的网页做对比查看

相关推荐
天天喝旺仔3 小时前
MySQL 索引原理与慢查询优化实战:从 B+ 树到执行计划调优
数据库·sql·mysql·性能优化
专业程序开发源3 小时前
flask家电故障预测系统92491-计算机课程设计/毕业设计
vscode·python·sql·算法·flask·课程设计
Web Security Loop4 小时前
MAC安装最新Burpsuite pro详细步骤教程
web安全·macos·网络安全·安全性测试
m0_646429974 小时前
MySQL 初始化 SQL 中文乱码问题总结
数据库·sql·mysql
实战派K8S&DB5 小时前
TDSQL 核心模块与进程体系
运维·数据库·分布式·sql·mysql
xixixi777775 小时前
解读|华为星河 AI 三层安全围栏:以 AI 守护 AI,重构智算中心 Token 生产纵深防御体系
人工智能·安全·web安全·华为·提示词注入·agent安全·模型投毒
砚凝霜7 小时前
【软考信息安全】第十三章 网络安全漏洞分类管理与扫描处置
安全·web安全
冰暮流星7 小时前
sql之计算
数据库·sql
Xudde.8 小时前
CVE-2017-9993漏洞复现
笔记·学习·安全·web安全
墨云安全10 小时前
红队评估和渗透测试的区别是什么?2026 年从目标、方法到交付物的对比
网络·安全·web安全·网络安全·渗透测试