PostgreSQL injection
Last updated
Last updated
Lerne & übe AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Lerne & übe GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Wenn du an einer Hacking-Karriere interessiert bist und das Unhackbare hacken möchtest - wir stellen ein! (fließend Polnisch in Schrift und Sprache erforderlich).
Diese Seite soll verschiedene Tricks erklären, die dir helfen könnten, eine SQL-Injektion in einer PostgreSQL-Datenbank auszunutzen und die Tricks zu ergänzen, die du auf https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/SQL%20Injection/PostgreSQL%20Injection.md finden kannst.
Das PostgreSQL-Modul dblink
bietet Möglichkeiten, sich mit anderen PostgreSQL-Instanzen zu verbinden und TCP-Verbindungen auszuführen. Diese Funktionen, kombiniert mit der COPY FROM
-Funktionalität, ermöglichen Aktionen wie Privilegieneskalation, Port-Scanning und das Erfassen von NTLM-Challenge-Responses. Für detaillierte Methoden zur Durchführung dieser Angriffe, siehe wie man diese Angriffe durchführt.
Du kannst dieses Beispiel lesen, um ein CTF-Beispiel zu sehen, wie man Daten in große Objekte lädt und dann den Inhalt großer Objekte im Benutzernamen der Funktion dblink_connect
exfiltriert.
Überprüfe, wie man den Host kompromittiert und Privilegien von PostgreSQL eskaliert in:
5432,5433 - Pentesting PostgresqlDas Manipulieren von Strings könnte dir helfen, WAFs oder andere Einschränkungen zu umgehen. Auf dieser Seite findest du einige nützliche String-Funktionen.
Denke daran, dass PostgreSQL gestapelte Abfragen unterstützt, aber mehrere Anwendungen einen Fehler auslösen, wenn 2 Antworten zurückgegeben werden, während nur 1 erwartet wird. Aber du kannst die gestapelten Abfragen weiterhin über Zeitinjektion missbrauchen:
query_to_xml
Diese Funktion gibt alle Daten im XML-Format in nur einer Datei zurück. Sie ist ideal, wenn Sie eine große Menge an Daten in nur 1 Zeile ausgeben möchten:
database_to_xml
Diese Funktion wird die gesamte Datenbank im XML-Format in nur 1 Zeile ausgeben (seien Sie vorsichtig, wenn die Datenbank sehr groß ist, da Sie sie möglicherweise DoS oder sogar Ihren eigenen Client):
Wenn Sie Abfragen ausführen können, indem Sie sie innerhalb eines Strings übergeben (zum Beispiel mit der query_to_xml
-Funktion). Sie können die convert_from-Funktion verwenden, um den String als Hexadezimalwert zu übergeben und auf diese Weise Filter zu umgehen:
Wenn Sie keine Anführungszeichen für Ihre Payload verwenden können, können Sie dies mit CHR
für grundlegende Klauseln umgehen (Zeichenverkettung funktioniert nur für grundlegende Abfragen wie SELECT, INSERT, DELETE usw. Es funktioniert nicht für alle SQL-Anweisungen):
Oder mit $
. Diese Abfragen liefern die gleichen Ergebnisse:
Wenn Sie an einer Hacking-Karriere interessiert sind und das Unhackbare hacken möchten - wir stellen ein! (fließendes Polnisch in Wort und Schrift erforderlich).
Lernen & üben Sie AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Lernen & üben Sie GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)