insert,delect漏洞注入

本文详细介绍了如何利用Insert和Delete SQL注入漏洞来访问后台数据。通过渗透测试平台,展示了从发现注入漏洞到构造闭合语句的过程。在Insert注入中,利用'or'运算符和updatexml()函数构造payload,揭示数据库信息。Update注入与Insert类似,同样能获取数据库名称。在Delete注入部分,借助Burpsuite抓包并重放请求,展示了删除操作中的注入利用方法。
摘要由CSDN通过智能技术生成

Insert语句时SQL中的一条字句,Insert的功能是向表中插入一条记录,但是记录的结构必须符合表的结构。当使用Insert插入记录使,记录被插入到表尾。
我还是使用渗透练习平台来给大家做演示
首先当然是进入到登陆页面在这里插入图片描述
因为我并没有账户,所以我选择注册一个账户在这里插入图片描述
实际上,在这个注册页面就是纯在着一个Insert注入漏洞,
如果一个后台数据库纯在着注入漏洞,那么当我们在前端输入了语句之后,语句会被后台拼接到Insert这个查询语句当中,就会导致相关的数据泄露。
那么首先要检查的是是否无论我们在前端输入任何语句,都会被拼接到后台sql查询语句中,如果可以,且数据库查询系统没做任何安全措施,也就意味着可以构造payload.
这里随意输入用户名和密码在这里插入图片描述
可以看见返回报错,证明上述猜测在这里插入图片描述
那么因为我们的目的就是要讲解Insert,且这里已经知道后台是存在Insert漏洞,那该如何构造Insert闭合,又该如

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值