wehacking.kr 2번 문제다. 그동안 프로젝트 한다고 문제만 풀고 포스팅을 못했다.
흠... admin으로 로그인 하라는 것 같다. 첨에 비밀번호가 입력되어 있어 들어가보니 다음과 같은 화면 흠... 아무리 살펴봐도 뭐가안보인다.... 이때 거의 멘붕... 도움받아 해결해 볼까하다 진정하고 페이지 하 뭔가 있을 거 같아 유심히 보다보니 패킷쪽에 쿠키 값으로 time이란 값을 넘기고 있다. 혹시나해서 값을 주석처리 되었던 값이 2070-01-01 09:00:01 이라는 값으로 바뀌었다. 아직까진 뭔가 얻을게 없다. 이번엔 거짓 값으로 바꿔 넘겨봤다. 오... Lucky... 주석 값이 다르다. 2070-01-01 09:00:00 라는 값이 나온다. 이를 활용하면 blind sql injection이 가능할 것 같다. 패스워드가 나왔다. 처음에 admin 페이지가서 쳐보니 아무것도 안나온다. 그래서 위에서 admin 메뉴 다운받을 수 있는 파일이 있다.
그대로 입력해주니 압축이 풀리고 메뉴얼 페이지 파일이 보인다. 들어가보자. 와우.. 패스워드가 나왔다. 이걸 admin페이지에서 입력해 봤는데 아무 변동이 없다. 뭐지 싶다가 답 제 |
'Wargame > webhacking.kr' 카테고리의 다른 글
webhacking.kr 5번 (0) | 2018.01.09 |
---|---|
webhacking.kr 4번 (0) | 2018.01.08 |
webhacking.kr 3번 (0) | 2018.01.08 |
webhacking.kr 1번 (0) | 2018.01.08 |
webhacking.kr 가입문제 (0) | 2018.01.04 |