攻防世界 web進階練習 NewsCenter

攻防世界 web進階練習 NewsCenter

 

題目是NewsCenter,沒有提示信息。
打開題目,有一處搜索框,搜索新聞。考慮xss或sql注入,隨便輸入一個abc,沒有任何搜索結果,頁面也沒有什麼變化,考慮SQL注入。
6b9f606427573e3b44a8c39641ace759.png
隨便輸入234234234,用burp抓包,發現是post方式,直接用sqlmap爆破。
將http頭保存爲1.txt,試試用sqlmap爆數據庫
微信截圖_20190531154228.png
微信截圖_20190531154244.png
查看news數據庫內容sqlmap -r 1.txt -D news --dump
微信截圖_20190531154355.png
獲得flag!web

相關文章
相關標籤/搜索