24、显错注入(updatexml和extractvalue)

简介: 24、显错注入(updatexml和extractvalue)

首先介绍两个函数


UPDATEXML (XML_document, XPath_string, new_value);


第一个参数:XML_document是String格式,为XML文档对象的名称,文中为Doc


第二个参数:XPath_string (Xpath格式的字符串) ,如果不了解Xpath语法,可以在网上查找教程。


第三个参数:new_value,String格式,替换查找到的符合条件的数据


EXTRACTVALUE (XML_document, XPath_string);


第一个参数:XML_document是String格式,为XML文档对象的名称,文中为Doc


第二个参数:XPath_string (Xpath格式的字符串)


一、查询数据库名称


show databases;

0a2653c851af460fa595bd959398a8f1.png


二、选择数据库security


use security;


三、显示数据库中的表


show tables;

0eacb84100b54626af849e6b562bf92a.png


四、查询users表中数据


select * from users;

2d65d23f6d4748949b924e4057485923.png


五、用函数updatexml注入,获取数据库名称


mysql> select * from users where id=1 and updatexml(2,concat(0x3D,database(),0x3

D),2);

2e9b90b2ca334476abebe75bafe6eeaa.png


六、用函数extractvalue注入,获取当前用户


4cebaac233b3433da32a72337a77fc60.png


禁止非法,后果自负


目录
相关文章
|
Java 数据库连接 mybatis
mybatis映射文件使用foreach标签
mybatis映射文件使用foreach标签
232 0
|
存储 传感器
《探究无源器件:硬件十万个为什么》
作为现代电子设备中不可或缺的组成部分,无源器件扮演着重要的角色。无源器件通常指没有放大功能的器件,包括电阻、电容、电感、二极管、晶体管等等。这些器件虽然在电子领域中普遍存在,但很少有人真正了解它们的工作原理。本文将探究无源器件的工作原理和应用,解答硬件十万个为什么。
522 0
|
编解码 5G 芯片
真•千元5G手机,realme V3现已开售
9月1日,realme正式发布了真我 V3手机,该机支持5G,采用联发科芯片,5000mAh电池,支持18瓦有线快充,6GB+64GB售价仅需999元,是真千元5G手机。
386 0
真•千元5G手机,realme V3现已开售
|
安全 Java Android开发
安全退出app,activoty栈管理
<h1 style="margin:0px; padding:0px; font-family:Arial; line-height:26px"><span style="font-family:KaiTi_GB2312">前言</span></h1> <div style="font-family:Arial; font-size:14px; line-height:26px"><sp
2055 0
|
3天前
|
存储 弹性计算 人工智能
【2025云栖精华内容】 打造持续领先,全球覆盖的澎湃算力底座——通用计算产品发布与行业实践专场回顾
2025年9月24日,阿里云弹性计算团队多位产品、技术专家及服务器团队技术专家共同在【2025云栖大会】现场带来了《通用计算产品发布与行业实践》的专场论坛,本论坛聚焦弹性计算多款通用算力产品发布。同时,ECS云服务器安全能力、资源售卖模式、计算AI助手等用户体验关键环节也宣布升级,让用云更简单、更智能。海尔三翼鸟云服务负责人刘建锋先生作为特邀嘉宾,莅临现场分享了关于阿里云ECS g9i推动AIoT平台的场景落地实践。
【2025云栖精华内容】 打造持续领先,全球覆盖的澎湃算力底座——通用计算产品发布与行业实践专场回顾
|
2天前
|
云安全 人工智能 自然语言处理
阿里云x硅基流动:AI安全护栏助力构建可信模型生态
阿里云AI安全护栏:大模型的“智能过滤系统”。
|
2天前
|
人工智能 自然语言处理 自动驾驶
关于举办首届全国大学生“启真问智”人工智能模型&智能体大赛决赛的通知
关于举办首届全国大学生“启真问智”人工智能模型&智能体大赛决赛的通知
下一篇
oss教程