【HR】SQL注入有多酷2

编程开发   © 文章版权由 admin 解释,禁止匿名转载

#楼主# 2022-10-11

原创社会我猪哥
图文讲解
我们这里以简单的一个登录框为例,这里如果是最原始的SQL语句写法

我们可以看到是通过验证用户名和密码是否同时为真,最终登陆成功的
SELECT * FROM users WHERE username='admin' AND password='password123'
如何检测可能存在以上的注入点?我们可以在用户名后添加一个',查看是否存在SQL语法错误,如果存在,则可以使用下面的方式进行绕过登录!
思路一:’OR 1=1
我们通过'OR 1=1的方式,重新频接语句

我们知道在SQL语句中,语法优先级首先是AND,然后是OR

那可以这么看

username = ‘admin’ OR ‘1’ = ‘1’ AND password=’password123′

实际上的执行顺序是

( username = ‘admin’ AND password=’password123′ ) OR ‘1’=’1′

‘1’=’1’是永真的,OR 永真则这个语句永真,所以不管你用户名、密码咋输入,都能登录成功

沙发
HR保帅科技 2022-10-11
恰烂帖。。
板凳
昵称459688 2022-10-11
你有搬运的授权吗
地板
爱靖不弃 2022-10-11
现在都用#了,sql注入已经是历史了
4楼
可可_ 2022-10-12
能不能搬点有质量的
5楼
HR保帅科技 2022-10-12
老哥这种才叫技术,我收藏的那些机器人都是用别人的工具
6楼
李禾唯 2022-10-12
要是被sql注入,我笑自己一辈子
十几年前就过时了
8楼
昵称234746 2022-10-16
只能对老框架下手了
9楼
俗人か 2022-10-16
学过一段时间,这个始终没学会[泪]
10楼
俗人か 2022-10-16
加油

评论

登录后才可发表内容
  • 主题

    70

  • 帖子

    429

  • 关注者

    0

Copyright © 2019 凯特网.   Powered by HYBBS 2.3.4  

Runtime:0.0445s Mem:2144Kb