状況
HACME CASINOでdemoというユーザーでログインする際に、ユーザー名が不明な状態で
') or id=4 --
と入力するとログインできましたが、
') or username like 'd%' --
と入力するとログインできませんでした。
環境
WEB SECURITY DOJO 3.4.1
上のHACME CASINOを利用しております。
また、HACME CASINO USERS GUIDE を確認すると、ログイン時のSQL文は以下であることが分かりました。
SELECT * FROM users WHERE (username=’<username>’ AND password=’<password>’)
知りたいこと
') or username like 'd%' --
でなぜログインできないのか理由が知りたいです。
あなたの回答
tips
プレビュー