Advertisement

ctfshowweeek-SQL注入

阅读量:

前言

记录web的题目wp,慢慢变强,铸剑。

SQL注入

web171

  • 根据语句可以看到有flag没有被显示出来,让我们拼接语句来绕过
复制代码
    //拼接sql语句查找指定ID用户
    $sql = "select username,password from user where username !='flag' and id = '".$_GET['id']."' limit 1;";
  • GET传参会自己解码,注释可以用%23(#), --空格,–+等,或者拼接语句不用注释也行
image-20210727052118542
  • 判断有3个字段
复制代码
    1' order by 3--+
    
    
    AI写代码sql

![image-20210727052202385](https://ad.itadn.com/c/weblog/blog-img/images/2025-05-31/D6OJkxqWoGiMpI9Q8yVZH

全部评论 (0)

还没有任何评论哟~