webJakartaCTF 2026 · 300 pts · 7 min read
SQLi Auth Bypass with Filters
2026-08-03 · by Fakhrity Hikmawan

//The login form
Form login mem-filter kata kunci umum: UNION, SELECT, dan spasi. Tapi filter-nya case-sensitive dan tidak menangani komentar inline MySQL.
Payload pertama ' OR 1=1-- diblokir. Saatnya kreatif.
//Bypassing the filter
Spasi bisa diganti dengan komentar // dan keyword bisa di-split dengan komentar inline: UN//ION. Filter naif ini hanya mencocokkan string literal.
text
username: admin'/**/OR/**/1=1--%20
password: whatever
-- query yang terbentuk:
SELECT * FROM users
WHERE username='admin'/**/OR/**/1=1-- '
AND password='whatever'//From bypass to flag
Setelah masuk sebagai admin, dashboard menampilkan 'private note' yang ternyata berisi flag. Pelajaran: blacklist filter hampir selalu bisa dibypass; prepared statements adalah satu-satunya jawaban.
flag{thanks_for_reading}
Questions or a cleaner solution? Reach out — I update writeups when I learn a better way.