ctfshowweeek-SQL注入
发布时间
阅读量:
阅读量
前言
记录web的题目wp,慢慢变强,铸剑。
SQL注入
web171
- 根据语句可以看到有flag没有被显示出来,让我们拼接语句来绕过
//拼接sql语句查找指定ID用户
$sql = "select username,password from user where username !='flag' and id = '".$_GET['id']."' limit 1;";
- GET传参会自己解码,注释可以用%23(#), --空格,–+等,或者拼接语句不用注释也行

- 判断有3个字段
1' order by 3--+
AI写代码sql

还没有任何评论哟~
