墨者学院SQL过滤字符后手工绕过漏洞测试(万能口令)

进入靶场环境,看到必须是admin账号登录进去才可以拿到key

构造万能密码语句,尝试报错猜测一下数据库的后端语句结构。

账号:admin'

密码:随便输入

原始语句:select * from users where username = '' and password = ''

结合实际报错,得出实际 查询语句应该为:select * from users where username = 'admin' , 'a' , 'a') and password = ''

所以此时,尝试构造以下语句绕过登录。

账号:admin','a','a') #

密码:随便输入

成功登录获得key

总结:这一个靶场的重点就是教会大家如何从报错中猜解数据库语句结构。

一点投机取巧的方法:如果是在ctf这种抢时间的环境下,直接把no.php改成yes.php就可以成功拿到key了

相关推荐
亚马逊云开发者20 分钟前
OpenClaw 部署安全第一步:用 VPC Endpoint 让 AI Agent 调用 Bedrock 全走内网
人工智能·安全
jixingkj21 分钟前
避开设置误区,让免打扰模式真正适配你的生活
大数据·安全·智能手机
黎阳之光1 小时前
非视距·自愈·广覆盖|黎阳之光1.4&5.8GHz宽带自愈网无线基站,重构工业级无线通信
大数据·人工智能·算法·安全·数字孪生
Andya_net2 小时前
网络安全 | WAF能力全景解析
安全·web安全
码农小白AI2 小时前
AI报告审核如何守护文体玩具安全?IACheck精准把控头盔检测报告质量与合规性
安全
星幻元宇VR2 小时前
VR科普学习一体机|让知识触手可及的沉浸式科普新方式
科技·学习·安全·生活·vr
wuyoula4 小时前
Python IP服务器防火墙源码解析与应用——网站安全防护策略探讨
服务器·tcp/ip·安全
货拉拉技术4 小时前
自学习机制下的 API 资产分类实践
安全·机器学习·api
老张的张Z4 小时前
CISSP 域3知识点 物理安全
安全·网络安全·安全架构
Amy187021118234 小时前
漏电流:看不见的电气隐患,剩余电流动作继电器如何筑牢安全防线?
安全