攻防世界 supersqli writeup

進入題目查看源碼,提到sqlmap那就掃一掃 發現有注入,注入點爲injiect=2’,接下來–dbs嘗試查詢數據庫,只爆出supersqli,但無法爆出表。 回到題目 order by 判斷只有兩個字段(別人的writerup說–+被過濾,只能使用#,不知道爲什麼沒有,最後發現是在查詢框裏過濾了,在url框裏沒有) 在使用union select時發現過濾關鍵字 ![在這裏插入圖片描述](htt
相關文章
相關標籤/搜索