拿下TW两高校网站后台

弱口令和SQL注射,并没有什么奇技淫巧

No.1

弱口令

No.2

SQL注射:输入内容包含单引号时报错,实测2个输入区域都存在SQL注射


直接sqlmap跑之,发现明文存放用户名和密码,登陆之

后来发现另一系统也用同一数据库进行登陆验证,验证登陆之