SQL 注入练习 02 | PortSwigger Web Security Academy - UNION 攻击:确定列数
1.背景题目Lab: SQL injection UNION attack, determining the number of columns链接https://portswigger.net/web-security/sql-injection/union-attacks/lab-determine-number-of-columns目标通过 UNION 注入确定查询返回的列数找到能够回显字符串的列并让页面成功显示指定的随机字符串。2.原理UNION 的两个硬性要求查询列数和类型兼容用 NULL 是因为 NULL 可以转换为任何数据类型⚠️ -- 是单行注释符后面必须跟空格URL 里写成 -- 或 --%20否则注释不生效末尾单引号会导致语法报错。3.攻击步骤Step 1确认注入点点分类链接确认URL里有?categoryGifts说明这个参数可控。Step 2法 1:用UNION SELECT NULL递增探测列数在category参数里依次尝试GiftsUNIONSELECTNULL-- 报错GiftsUNIONSELECTNULL,NULL-- 报错GiftsUNIONSELECTNULL,NULL,NULL-- 页面正常GiftsUNIONSELECTNULL,NULL,NULL,NULL-- 报错验证法 2:用ORDER BY探测更快GiftsORDERBY1--→正常GiftsORDERBY2--→正常GiftsORDERBY3--→正常GiftsORDERBY4--→报错→说明列数为34.修复方案1.UNION攻击的修复方式与上一道相同使用参数化查询。无论是WHERE子句注入还是UNION注入只要把用户输入当作数据传结构就无法改变。2.对于需要动态拼接SQL的场景应该限制用户输入的格式不要让任意字符串进入SQL。5.反思相对于UNION NULLORDER BY更加简洁明了能直观的看出列数。