news 2026/4/3 0:21:29

BUUCTF | Web [极客大挑战 2019]EasySQL-- BUUOJ WriteUP

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
BUUCTF | Web [极客大挑战 2019]EasySQL-- BUUOJ WriteUP

导语:

日刷,日省,日益也。我们要从最简单的题目开始做起,一点一点的培养我们的网络安全技术。网络信息化建设突飞猛进,互联网基础环境全面优化,网络空间法治化快速推荐,为促进网络空间日渐清朗、网络文化全面繁荣、提升以互联网为基础的国家经济发展重要驱动力,网络安全与我们每个人息息相关。

网络低龄化日趋严重,网络安全人才培养应从娃娃抓起!

网络安全人才稀缺!网信办相关部门负责人说:"目前我国网络安全方面人才缺口仍然很大,相关专业每年本科、硕士、博士毕业生之和仅8000余人,而我国网民数量近7亿人。"阿里安全部副总裁杜跃进表示,网络安全对从业者的要求非常高,目前网络安全人员培养跟不上行业需求。网络安全人才需要科班培养和社会培养齐头并进,而科班培养存在教师,教材,教学资源和环境如何跟上网络技术发展的问题。

前言:

深入学习贯彻总体国家安全观、增强忧患意识,是每一位公民的责任。网络安全同样与国家安全息息相关,近些年的事情我们都历历在目,我们青少年不仅仅要肩负国家安全,更重要的是以爱国主义为核心的民族精神

青少年网络安全(原中学生CTF)是以帮助青少年学习信息安全与网络技术为基础核心,将贯彻网络强国的国家战略为基础内涵的学习、练习平台,尽可能多的给予大家更多的学习资源。

题目说明:

题目名称:[极客大挑战 2019]EasySQL

类型:Web

难度:简单

平台:BUUCTF

解题步骤:

首先判断是数字型注入还是字符型注入,输入1和1,是正常查询的回显。

输入一个字符型的测试一下

使用万能钥匙一测,第一次 正常回显错误,然后又用字符型的测了一下,发现这里的报错中带有 一部分的查询语句。

# 万能公式1and1=11' and '1'='11or1=11' or '1'='1

Payload如下:

http://518cc245-c4bf-478a-a835-91a05ed6f1b0.node4.buuoj.cn:81/check.php?username=1%27+or+%271%27%3D%271&password=1%27+or+%271%27%3D%271

测试的时候输入了 1’ and ‘1’=1这个有问题的payload,看报错信息中带有一个 and password=‘1’ and ‘1’=1 说明sql语句是SELECT * FROM tables WHERE username=‘1’ and ‘1’=1 and password=‘1’ and ‘1’=1 类似这样的查询,and 的两边同时为TRUE 结果才能为 TRUE,所以输入的payload一定要符合这个条件就可以登录成功了。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/2 6:11:52

Docker run参数详解:启动Miniconda-Python3.9容器的最佳实践

Docker run参数详解:启动Miniconda-Python3.9容器的最佳实践 在人工智能和数据科学项目日益复杂的今天,一个常见的痛点是:“代码在我机器上能跑,为什么到了别人环境就报错?” 这背后往往是 Python 版本不一致、依赖库冲…

作者头像 李华
网站建设 2026/4/1 22:13:48

使用Miniconda简化PyTorch GPU环境部署流程(附脚本)

使用Miniconda简化PyTorch GPU环境部署流程(附脚本) 在深度学习项目中,最让人头疼的往往不是模型调参,而是环境配置——明明代码没问题,却因为 torch.cuda.is_available() 返回 False 而卡住一整天。你是否也经历过&am…

作者头像 李华
网站建设 2026/3/31 13:36:41

200种组合算法+优化TCN时间卷积神经网络+SHAP分析+新数据预测+多输出!深度学习可解释分析,强烈安利,粉丝必备!

✅作者简介:热爱科研的Matlab仿真开发者,擅长数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室🍊个人信条:格物致知,完整Matlab代码获取及仿真…

作者头像 李华
网站建设 2026/3/28 6:50:46

CTF 竞赛 SQL 注入实战指南:突破过滤与非常规注入技巧

正文 无过滤带回显的情况 手工注入 bugku的环境 在这一环境中的主要是通过post方式传入一个参数id来查询数据库内容。 首先判断sql语句闭合方式 当在id的值后面加上时,界面无回显,可以判断后端的sql语句应该是 select xxxx from xxxx where id in…

作者头像 李华
网站建设 2026/3/31 8:35:10

AI开发者的痛!大模型本地部署的坑,看完这篇少走三年弯路

“ 由于模型协议标准的问题,因此不同的推理引擎对不同协议的支持程度也不同;这就本地部署中存在各种各样的潜在问题。” 对大模型应用开发者来说,使用模型无非两种方式,一种是使用第三方模型,另一种是自己本地部署模型…

作者头像 李华