supersqli xctf-web

plicas injectados com a ordem pela encontrado a duas colunas. Encontrado com união selecionar quando a tecla de seleção é filtrada

Injetado com uma tentativa ponto e vírgula para embalar duas tabelas mostram a

 

Cada campo de consulta

flag na tabela 1919810931114514

Método um:

Há palavras os campos ID, id deve consultar consulta declaração campo para o formulário. Você pode adivinhar instrução SQL: SELECT * FROM palavras, onde id = '';

Porque não existe qualquer restrição alterar, de mudança de nome e de mudança. É possível verificar a bandeira, modificando o nome da tabela. Basta colocar um nome diferente do que as palavras originais, palavras 1919810931114514 mesa mudou, então o sinalizador de campo id pode ser alterado

 

payload:

1 '; palavras ALTER TABLE para mudar o nome (qualquer nome);

ALTER TABLE `1919810931114514` de mudança de nome para palavras;

alter palavras de mesa mudança ID de bandeira varchar (20); - +

(Ah excelente ~ ~)

Outros métodos atualizações posteriores

Acho que você gosta

Origin www.cnblogs.com/remon535/p/12651327.html
Recomendado
Clasificación