-
0720 [wargame] login filtering2020/Write-Ups 2020. 7. 20. 17:16
수요일 황유림
계정이 차단되어서 바이패스 필터링에 로그인 해야하나보다.
먼저 start 버튼을 눌러보면
뜬금없이 아이디와 패스워드를 입력하는 창이 뜬다.
난 아무것도 모르니까,, get source를 클릭해본다.
dbms가 MySQL이다.
만약 id변수값이 $row에 존재한다면
id가 guest나 blue4g일 경우 -> your account is bolocked 출력
아닐 경우 -> login ok, 패스워드는 키 값이다.
$row에 id변수값이 존재하지 않을경우 -> wrong..
<!-- -->주석에는 내가 가진 막힌 계정들이 있다.
guest / guest
blueh4g / blue4g1234ps
두 개의 계정이 있다.
mysql은 대문자와 소문자를 구분하지 않는 특징을 갖고있다.
이 특징을 이용해서 아이디는 guesT로, 비밀번호는 guest로 로그인했다.
login ok이 떴다.
mysql로 로그인 기능을 만들면 큰일나겠다.
'2020 > Write-Ups' 카테고리의 다른 글
0727 ctf-d 저희는 디스크 이미지를 찾았습니다. (100) (0) 2020.07.22 0720 [wargame] WTF_CODE (0) 2020.07.20 0720 [DigitalForensic with CTF] GrrCON 2015 #9 (0) 2020.07.20 0720 [DigitalForensic with CTF] GrrCON 2015 #8 (0) 2020.07.20 0720 [CTF-d] 내 친구는 이것이 특별한... , 계속 주시해라! (0) 2020.07.20