クリアまでの3ステップ
-
演習環境を起動
-
ターミナルで探す
-
見つけたフラグを提出
Web-11. SQL Injection into the Employee Portal
KinoGadget社の社内向け「社員アクセスポータル」は、レガシーな認証システムで動いています。開発者が動的SQLクエリを直接組み立てていると噂されており、管理者アカウントとして侵入できるか試すことになりました。
アプリはおそらく入力値を直接SQL文字列に連結しています
シングルクォート `'` を入力するとクエリの構文を壊せるかもしれません
SQLコメント `--` を使うとクエリの残りを無効化できます