티스토리 뷰


27번은 주석과 like문을 이용한 sql injection이다.




admin이 되어야 문제가 풀리는데 no이 1일때 guest였다.

그래서 2가 admin이라고 추측했을 때,

0) or no like 2 -- 문을 입력해주면 된다.

하지만 그대로 입력창에 넣고 제출해버리면 제대로 되지 않으므로

url의 no= 뒤에 url 인코딩 한 값을 넣어주면 된다.

0말고 다른 숫자를 넣어도 되고, like는 no=2와 같은 역할을 한다.



0)%0Aor%0Ano%0Alike%0A2%0A--+






끝~



'Web_Hacking > Webhacking.kr' 카테고리의 다른 글

[Web_Hacking] Webhacking.kr 59  (0) 2017.07.30
[Web_Hacking] Webhacking.kr 53  (0) 2017.05.02
[Web_Hacking] WebHacking.kr 49  (0) 2017.04.03
[Web_Hacking] Webhacking.kr 8  (0) 2017.03.27
[Web_Hacking] Webhacking.kr 3  (0) 2017.03.22
댓글
공지사항
최근에 올라온 글
최근에 달린 댓글
Total
Today
Yesterday
링크
«   2024/05   »
1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31
글 보관함