WeChall - Experience

Challenge

URL: https://www.wechall.net/en/challenge/training/php/experience/index.php

题面说这是一个使用 Apache、PHP 和 MySQL 的德语 essay site。页面有 SEO-friendly 的论文列表,需要“customize your view on the table to read arbitrary data from the MySQL Database”。

已确认页面结构

题面入口会链接到多页 seite/2seite/9,以及类似下列的 essay 路径:

1
2
3
4
5
arbeit/1-Lernen Sie Spanisch in vierzehn Tagen.html
arbeit/2-Luke, ich bin Dein Vater.html
arbeit/3-Ich bin Gottes Liebling.html
arbeit/4-Ich denke, also bin ich?.html
arbeit/5-Nutze die Nacht.html

这说明 URL rewrite 是题目攻击面的一部分,但不能直接假定任意 path segment 会进入 SQL。

已尝试方向

seitearbeit 路径插入简单 SQL fragment 时,Apache 返回 404,而不是 SQL 错误或应用层结果。当前没有确认 ORDER BYWHERELIMIT 或搜索参数的真实名字,也没有拿到可复现的 SQLi oracle。

旧 draft 中的 by=titleoffsetlimit 只是待验证候选,不是已确认接口。

当前状态

未解决。没有把 404 当作 SQLi 成功,也没有提交猜测数据库值。

后续路线

  1. 完整抓取每个正常页面的 <form>、链接和 rewrite 生成规则。
  2. 对比参数缺失、非法页码、排序切换时的响应差异。
  3. 找到真正的 table view 参数后,再测试 identifier injection、UNION 或 blind oracle。
  4. 先确定输出列和数据库表结构,避免在 URL 层盲扫。