CTF论剑场web题目(持续更新)--WEB4

web4

打开是个登陆页面,检查源码发现什么也没有,那就尝试登陆一下并抓包:
CTF论剑场web题目(持续更新)--WEB4
发现提示了用户名或密码错误,我先简单的扫描了一下后台,发现没有什么有用的东西,然后想到了sql注入,先使用万能的 or 1=1 试一下:
CTF论剑场web题目(持续更新)--WEB4
发现返回了flag.txt,那说明可能就是这个,我们回到登陆界面试一下:
CTF论剑场web题目(持续更新)--WEB4
发现登陆进去了,flag就在里面。

注:萌新第一次写write up,不足之处还请见谅,不对之处欢迎批评指正。