--- template: overrides/blog.html icon: material/plus-circle title: SQL Truncation description: > search: exclude: true hide: - feedback tags: - SQL Injection --- # __SQL Truncation__ :octicons-calendar-24: May 02, 2023 --- ## __Tài nguyên và link challenge__ Tài nguyên của challenge này tại [https://www.root-me.org/en/Challenges/Web-Server/SQL-Truncation](https://www.root-me.org/en/Challenges/Web-Server/SQL-Truncation) Link challenge này tại [:octicons-arrow-right-24: http://challenge01.root-me.org/web-serveur/ch49/][http://challenge01.root-me.org/web-serveur/ch49/] [http://challenge01.root-me.org/web-serveur/ch49/]: http://challenge01.root-me.org/web-serveur/ch49/ ## __Tổng quan__ Trong challenge này, mục tiêu của ta là cần truy xuất quyền truy cập vào khu vực admin. Bài này nói về việc cắt bớt input đầu vào nếu input vượt quá quy định ở phía BE. ## __Kịch bản tấn công__ ### Bước 1: Kiểm tra website và lấy flag ::) Website cho ta một trang đăng kí tài khoản và 1 trang đăng nhập tài khoản. Công việc của ta là đăng kí 1 tài khoản nào đó nhưng Tiếp theo, ta vào trang đăng kí xem có lượm nhặt được gì không. Source code trang này có vẻ là một gợi ý cho ta, ta lượm được 1 đoạn lệnh SQL về việc tạo bảng