题目是NewsCenter,没有提示信息。
打开题目,有一处搜索框,搜索新闻。考虑xss或sql注入,随便输入一个abc,没有任何搜索结果,页面也没有什么变化,考虑SQL注入。
攻防世界 web进阶练习 NewsCenter
随便输入234234234,用burp抓包,发现是post方式,直接用sqlmap爆破。
将http头保存为1.txt,试试用sqlmap爆数据库
攻防世界 web进阶练习 NewsCenter
攻防世界 web进阶练习 NewsCenter
查看news数据库内容sqlmap -r 1.txt -D news --dump
攻防世界 web进阶练习 NewsCenter
得到flag!

相关文章:

  • 2021-09-15
  • 2022-12-23
  • 2021-04-07
  • 2021-10-15
  • 2021-08-27
  • 2021-07-20
  • 2021-07-11
  • 2022-12-23
猜你喜欢
  • 2021-11-17
  • 2021-07-13
  • 2021-10-12
  • 2021-12-03
  • 2021-11-12
  • 2021-06-10
  • 2021-07-15
相关资源
相似解决方案