国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 數據庫 > MySQL > 正文

MySQL注入繞開過濾的技巧總結

2024-07-24 13:12:18
字體:
來源:轉載
供稿:網友

首先來看GIF操作:

mysql,注入過濾,sql,sql注入非法字符過濾

情況一:空格被過濾

使用括號()代替空格,任何可以計算出結果的語句,都可以用括號包圍起來;

select * from(users)where id=1;

使用注釋/**/繞過空格;

select * from/**/users/**/where id=1;

情況二:限制from與某種字符組合

在from后加個點.即使用from.來代替from;

select * from. users where id=1;

再直接看GIF:

mysql,注入過濾,sql,sql注入非法字符過濾

說白了,就是將‘字段名 '替換成hex

這里會聯想到開始學SQL注入的時候,利用load_file或者into outfile,常用hex把一句話編碼一下再導入;

這里確實省去了'單/雙引號',萬無一失(magic_quotes_gpc()咱不提);

但當時只顧著看結果了,今天在整理以前的資料時發現了這個問題,腦子卻暈的不知道為啥這么編碼,實際操作一下:

mysql,注入過濾,sql,sql注入非法字符過濾

可以很清楚看到報錯,select后面的第一個'單引號,和一句話木馬里cmd前那個單引號閉合導致后面語句報錯;

然后轉成hex,去掉引號,發現可以寫入;

這里我的機子沒給他權限,會提示不能寫,實際還得看情況;

總結

以上就是這篇文章的全部內容了,希望本文的內容對大家的學習或者工作能帶來一定的幫助,如果有疑問大家可以留言交流。


注:相關教程知識閱讀請移步到MYSQL教程頻道。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 梁平县| 磴口县| 锦屏县| 清新县| 秭归县| 石河子市| 深州市| 突泉县| 怀来县| 岱山县| 铜陵市| 兰州市| 邳州市| 永川市| 汉源县| 禄劝| 湖口县| 时尚| 乡宁县| 正阳县| 绵阳市| 新乐市| 岳普湖县| 赫章县| 乌海市| 安康市| 关岭| 永城市| 图片| 曲周县| 明水县| 湖北省| 蒙山县| 青海省| 天长市| 鸡东县| 铜川市| 巫溪县| 灵璧县| 洪洞县| 浦县|