mysql无逗号的注入技巧

http://wonderkun.cc/index.html/?p=442 在一个 ctf比赛中,遇到这样一个注入题: 用户的ip可以用x-forwarded-for来伪造,然后把ip存储到数据库中去,对ip没有进行任何过滤,存在注入,但是有一个限制就是:  用‘,’逗号对ip地址进行分割,仅仅取逗号前面的第一部分内容。 然后:没有报错,没有回显,没有bool,只有延时。 送一个字,坑。。。。。
相关文章
相关标签/搜索