极客大作战hard SQL--各种绕过

极客大作战—hard SQL 考察对sql特殊字符与函数的绕过 尝试一下单引号报错 注释符无效 应该是被过滤了 #为被过滤但是无效。。看来只能手动闭合username处的引号 构造语句后面加and ‘1 Admin’ and ‘1发现有字符被抓到了,不是空格就是and 空格去掉发现and被过滤 And用异或^代替,成功绕过 测试空格是否被过滤,果然被过滤了 用/**/注释符无法绕过空格 那就用()
相关文章
相关标签/搜索