国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 數據庫 > MySQL > 正文

MySQL注入繞開過濾的技巧總結

2024-07-24 12:52:30
字體:
來源:轉載
供稿:網友

首先來看GIF操作:

情況一:空格被過濾

使用括號()代替空格,任何可以計算出結果的語句,都可以用括號包圍起來;

select * from(users)where id=1;

使用注釋/**/繞過空格;

select * from/**/users/**/where id=1;

情況二:限制from與某種字符組合

在from后加個點.即使用from.來代替from;

select * from. users where id=1;

再直接看GIF:

說白了,就是將‘字段名 '替換成hex;

這里會聯想到開始學SQL注入的時候,利用load_file或者into outfile,常用hex把一句話編碼一下再導入;

這里確實省去了'單/雙引號',萬無一失(magic_quotes_gpc()咱不提);

但當時只顧著看結果了,今天在整理以前的資料時發現了這個問題,腦子卻暈的不知道為啥這么編碼,實際操作一下:

可以很清楚看到報錯,select后面的第一個'單引號,和一句話木馬里cmd前那個單引號閉合導致后面語句報錯;

然后轉成hex,去掉引號,發現可以寫入;

這里我的機子沒給他權限,會提示不能寫,實際還得看情況;

總結

以上就是這篇文章的全部內容了,希望本文的內容對大家的學習或者工作能帶來一定的幫助,如果有疑問大家可以留言交流。

您可能感興趣的文章:

防止xss和sql注入:JS特殊字符過濾正則一個過濾重復數據的 SQL 語句SQL注入中繞過 單引號 限制繼續注入SQL注入繞過的技巧總結多列復合索引的使用 繞過微軟sql server的一個缺陷關于SQL注入繞過的一些知識點SQL Server簡單模式下誤刪除堆表記錄恢復方法(繞過頁眉校驗)Mysql如何巧妙的繞過未知字段名詳解SQL注入技巧之顯注與盲注中過濾逗號繞過詳析
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 伊川县| 合水县| 凭祥市| 磐石市| 凤翔县| 常熟市| 成都市| 安福县| 彩票| 南京市| 会昌县| 东乡族自治县| 焦作市| 梧州市| 龙陵县| 包头市| 蛟河市| 铜川市| 平南县| 读书| 巴楚县| 天等县| 凤冈县| 平山县| 长垣县| 新宾| 奉新县| 鱼台县| 通渭县| 楚雄市| 五峰| 阳泉市| 东丰县| 化德县| 望谟县| 天气| 河津市| 新津县| 新津县| 平塘县| 伊吾县|