power-girl0-0

[ Los ] skeleton 본문

War game/Lord of SQL Injection

[ Los ] skeleton

power-girl0-0 2021. 3. 21. 23:47
728x90

주소 : https://los.rubiya.kr/

 

Lord of SQLInjection

 

los.rubiya.kr


[ 문제 ]


[ 풀이 ]

해당 문제의 쿼리문에 and 1=0 때문에 혼란스러울 것이다.

하지만, 이전 문제를 풀어봤다면 '아~~ 뭐야~~'라는 생각이 들 수도 있는 문제이다.

 

쿼리문에는 id='guest'이라는 구문이 저장되어있다.

문제를 클리어하려면 id를 admin으로 변경해야만 한다.

 

그럼 'or연산을 사용해야되지 않을까?'라는 생각이 들 것이다.

그렇다. or연산을 이용하여 id='admin'을 입력하면 된다.


그런데 문제는 and 1=0이다.

이것을 어떻게 우회해야 될까???!!

 

바로 %23

즉, #인 주석처리를 하면 and 1=0은 인식되지 않는다.

 

따라서, 아래와 같이 입력하면 문제가 clear된다.

 

? pw=' or id='admin' %23

 

 

 

 

728x90

'War game > Lord of SQL Injection' 카테고리의 다른 글

[ Los ] darkknight  (0) 2021.03.22
[ Los ] golem  (0) 2021.03.22
[ Los ] vampire  (0) 2021.03.21
[ Los ] troll  (0) 2021.03.21
[ Los ] orge  (0) 2021.03.20
Comments