** 进入靶场环境 ** * 随便输入几个账号密码加个单引号看看能不能找到什么有用的信息 发现报错 可以发现是字符类的注入,我们可以通过万能密码登录进去。/check.php?username=1'or 1=1%23&password=1 也可以直接在账号密码后加’or’1’='1,这样就拿到我们的Flag了