Pikachu通关教学之SQL注入(SQL-Inject详解).pdfVIP

  • 5
  • 0
  • 约8.34千字
  • 约 34页
  • 2023-06-28 发布于湖北
  • 举报

Pikachu通关教学之SQL注入(SQL-Inject详解).pdf

Pikachu通关教学之SQL注⼊ (SQL-Inject详解) ⽬录 概概述述 在owasp发布的top10排⾏榜 ,注⼊漏洞⼀直是危害排名第⼀的漏洞,其中注⼊漏洞 ⾯⾸当其冲的就是数据库注⼊漏洞。 ⼀个严重的SQL注⼊漏洞,可能会直接导致⼀家公司破产 ! SQL注⼊漏洞主要形成的原因是在数据交互中,前端的数据传⼊到后台处理时,没有做严格的判断,导致其传⼊的 “数据”拼接到SQL语句 中后,被当作SQL语句的⼀部分执⾏。 从⽽导致数据库受损 (被脱裤、被删除、甚⾄整个服务器权限沦陷)。 在构建代码时,⼀般会从如下⼏个⽅⾯的策略来防⽌SQL注⼊漏洞 : 1.对传进SQL语句 ⾯的变量进⾏过滤,不允许危险字符传⼊ ; 2.使⽤参数化 (Parameterized Query 或 Parameterized Statement) ; 3.还有就是,⽬前有很多ORM框架会 ⾃动使⽤参数化解决注⼊问题,但其也提供了拼接的⽅式,所以使⽤时需要慎重! 数数字字型型注注⼊⼊ 让我们看⼀下⾸页 这是⼀个下拉框呀,随⼿选个六(毕竟我们⽐较六) 返回了⼀个lucy ,这个时候我们抓包分析⼀下 发现我们的参数是以id来接收,那么我们在6 后⾯加上 or 1= 1 -- # 试试 成功注⼊ !拿捏 字字符符型型注注⼊

文档评论(0)

1亿VIP精品文档

相关文档