博客
关于我
#实验吧整理#程序逻辑问题
阅读量:613 次
发布时间:2019-03-13

本文共 262 字,大约阅读时间需要 1 分钟。

知识点

  • 代码审计
  • strcasecmp() 函数

wp

  • 查看源代码,看见一个index.txt
    在这里插入图片描述
  • 打开看到后端代码,发现有sql注入,以及得到flag的条件
    在这里插入图片描述
  • strcasecmp() 函数比较两个字符串,当两字符串相等时返回0,因此是从数据库中提取出pw,且与md5后的password相等能得到flag
  • 只要利用user提交sql注入语句查到一个md5(pw),且于提交的md5(pass)相等就行。
  • 所以构造username=username' union select md5(1)#, password=1得到flag
    在这里插入图片描述

转载地址:http://xknaz.baihongyu.com/

你可能感兴趣的文章
Nodejs中搭建一个静态Web服务器,通过读取文件获取响应类型
查看>>
Nodejs中的fs模块的使用
查看>>
NodeJS使用淘宝npm镜像站的各种姿势
查看>>
NodeJs入门知识
查看>>
nodejs包管理工具对比:npm、Yarn、cnpm、npx
查看>>
NodeJs单元测试之 API性能测试
查看>>
nodejs图片转换字节保存
查看>>
nodejs在Liunx上的部署生产方式-PM2
查看>>
nodejs基于art-template模板引擎生成
查看>>
nodejs字符与字节之间的转换
查看>>
NodeJs学习笔记001--npm换源
查看>>
NodeJs学习笔记002--npm常用命令详解
查看>>
nodejs学习笔记一——nodejs安装
查看>>
vue3+Element-plus icon图标无法显示的问题(已解决)
查看>>
NodeJS实现跨域的方法( 4种 )
查看>>
nodejs封装http请求
查看>>
nodejs常用组件
查看>>
nodejs开发公众号报错 40164,白名单配置找不到,竟然是这个原因
查看>>
Nodejs异步回调的处理方法总结
查看>>
NodeJS报错 Fatal error: ENOSPC: System limit for number of file watchers reached, watch ‘...path...‘
查看>>