power-girl0-0

[webhacking.kr - old] 35번 본문

War game/webhacking.kr

[webhacking.kr - old] 35번

power-girl0-0 2021. 6. 29. 19:05
728x90

주소 : https://webhacking.kr/old.php

 

Webhacking.kr

 

webhacking.kr


 [ 풀이 ] 

입력칸에 임의의 번호를 입력하니, get방식으로 넘어가는 것을 볼 수 있으며 id가 guest라고 출력된다.

소스코드를 살펴보자!

admin, *, /, = , select, -. #, ; 를 필터링하고 있다!

또한, get방식의 id길이가 5미만이어야 한다.


해당 문제에서는 insert into value('id','ip',phone),('id','ip',phone)형식으로 여러 데이터를 같이 삽입할 수 있는 것을 활용해서 공격하는 것이다.

 

위 소스코드에서 id길이가 5미만이어야 하므로, phone에 쿼리문을 넣어서 문제를 풀어야 한다!

  ?phone=01012341234),('admin','자신의 ip',01098769876&id=guest

문제 클리어!

728x90

'War game > webhacking.kr' 카테고리의 다른 글

[webhacking.kr - old] 38번  (0) 2021.06.30
[webhacking.kr - old] 36번  (0) 2021.06.29
[webhacking.kr - old] 34번  (0) 2021.06.29
[webhacking.kr - old] 33번  (0) 2021.06.29
[webhacking.kr - old] 28번  (0) 2021.06.28
Comments