Notice
Recent Posts
Recent Comments
Link
«   2026/02   »
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
Archives
Today
Total
관리 메뉴

CTF PRE

SQL Injection - Blind (WS/SOAP) 본문

웹해킹 공부

SQL Injection - Blind (WS/SOAP)

hstuak 2021. 8. 1. 17:44

soap은 프로토콜이다. 자세한 건 나중에 알아보고 soap의 특징은 주석처리가 되지 않는다는 것이다.

'or 1=1 #을 삽입해도 "We have movie tickets available in our stock" 이라는 문구만 나오고 숫자는 조회가 되지 않는다.

 

soap 페이지 쪽에 코드이다. sql 구문을 보면 무엇을 injection 해야 할지 알 수 있다. 일단 title=aaaaa' or 'a'='a 라고 해주면 된다.

=> 결과(티켓의 개수가 나옴)

하지만 title=aaaaa' or 'a'='b 를 삽입하면 false기 때문에 아무것도 나오지 않는다.