攻防世界 ics-04根据提示,漏洞在登入和注册页面,只看这两个地方就ok了
在注册页面发现可以重复注册
懒得一个个手测就直接用awvs扫一下,发现登录界面的忘记密码界面存在注入,手工试了一下 1’ or ‘1’='1 可以闭合
手工简单尝试了一下,没有找到有效的注入方式,用sqlmap看看能不能跑出来
攻防世界 ics-04跑出注入点和注入类型没有问题
接下来的比较顺利,常规的查数据库查表查列即可

攻防世界 ics-04攻防世界 ics-04攻防世界 ics-04

查出列中的数据后,可以发现password是加密后的值,这个时候就可以利用重复注册这个漏洞,用这个账号密码去登入即可获得flag

攻防世界 ics-04
攻防世界 ics-04

相关文章:

  • 2021-11-29
  • 2021-10-18
  • 2021-09-22
  • 2021-08-28
  • 2021-07-07
  • 2021-08-21
  • 2021-11-21
  • 2021-08-08
猜你喜欢
  • 2021-11-14
  • 2021-06-13
  • 2022-12-23
  • 2021-06-24
  • 2021-08-23
  • 2021-04-10
  • 2021-10-09
相关资源
相似解决方案