国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 數據庫 > MySQL > 正文

MySQL注入繞開過濾的技巧總結

2024-07-24 12:52:30
字體:
來源:轉載
供稿:網友

首先來看GIF操作:

情況一:空格被過濾

使用括號()代替空格,任何可以計算出結果的語句,都可以用括號包圍起來;

select * from(users)where id=1;

使用注釋/**/繞過空格;

select * from/**/users/**/where id=1;

情況二:限制from與某種字符組合

在from后加個點.即使用from.來代替from;

select * from. users where id=1;

再直接看GIF:

說白了,就是將‘字段名 '替換成hex;

這里會聯想到開始學SQL注入的時候,利用load_file或者into outfile,常用hex把一句話編碼一下再導入;

這里確實省去了'單/雙引號',萬無一失(magic_quotes_gpc()咱不提);

但當時只顧著看結果了,今天在整理以前的資料時發現了這個問題,腦子卻暈的不知道為啥這么編碼,實際操作一下:

可以很清楚看到報錯,select后面的第一個'單引號,和一句話木馬里cmd前那個單引號閉合導致后面語句報錯;

然后轉成hex,去掉引號,發現可以寫入;

這里我的機子沒給他權限,會提示不能寫,實際還得看情況;

總結

以上就是這篇文章的全部內容了,希望本文的內容對大家的學習或者工作能帶來一定的幫助,如果有疑問大家可以留言交流。

您可能感興趣的文章:

防止xss和sql注入:JS特殊字符過濾正則一個過濾重復數據的 SQL 語句SQL注入中繞過 單引號 限制繼續注入SQL注入繞過的技巧總結多列復合索引的使用 繞過微軟sql server的一個缺陷關于SQL注入繞過的一些知識點SQL Server簡單模式下誤刪除堆表記錄恢復方法(繞過頁眉校驗)Mysql如何巧妙的繞過未知字段名詳解SQL注入技巧之顯注與盲注中過濾逗號繞過詳析
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 黑河市| 东乌珠穆沁旗| 永修县| 丰镇市| 彭山县| 浪卡子县| 太康县| 永城市| 常德市| 万安县| 公安县| 东兰县| 肇州县| 无极县| 田阳县| 达拉特旗| 洪泽县| 寿宁县| 尚志市| 竹山县| 太仓市| 廊坊市| 临湘市| 隆化县| 昆山市| 勐海县| 丰顺县| 南阳市| 綦江县| 广水市| 响水县| 江源县| 庆云县| 武宣县| 南江县| 旺苍县| 泾川县| 平顶山市| 汶川县| 墨玉县| 横山县|