[GYCTF2020]Blacklist

一、题目信息

  1. 经测试发现可能是SQL注入

image-20211020183238631

二、注入测试

  1. 构造闭合

image-20211020183553929
  1. 得到三条数据

  1. 测试返回黑名单列表

  1. 使用xpath 报错注入获取数据

image-20211020185015766
  1. 测试发现可以进行堆叠注入

  2. 获取所有数据库名

image-20211020191502448
  1. 获取所有表名

image-20211020185706882

得到:

  1. 查询表结构

image-20211020194001518
image-20211020194345422

三、解题思路

使用HANDLER语句读取数据

image-20211020194857417

Get Flag!

HANDLER语句解释

最后更新于

这有帮助吗?