← 대시보드 Time SQLi piro-lab PRAC

⏱ Time-based Blind SQL Injection

Practice 3 — 응답 지연으로 데이터 추출

OWASP A03 · SQL Injection
실습 목표: 화면 출력 없이 SLEEP() 지연으로 조건의 참/거짓을 판별하고 데이터를 추출하세요.

힌트: 응답 시간(ms)을 관찰하세요. 조건이 참일 때만 지연이 발생하도록 페이로드를 구성합니다.

예시: ?query=admin' AND SLEEP(3)-- -
계정 ID를 입력하면 쿼리가 실행됩니다. (결과는 표시되지 않음)
Source Code
$query = $_GET['query'] ?? '';
$stmt = $pdo->query("SELECT * FROM level1 WHERE id='$query'");
// 결과는 화면에 출력하지 않음 — 지연으로만 판별