- 5
- 0
- 约8.34千字
- 约 34页
- 2023-06-28 发布于湖北
- 举报
Pikachu通关教学之SQL注⼊ (SQL-Inject详解)
⽬录
概概述述
在owasp发布的top10排⾏榜 ,注⼊漏洞⼀直是危害排名第⼀的漏洞,其中注⼊漏洞 ⾯⾸当其冲的就是数据库注⼊漏洞。
⼀个严重的SQL注⼊漏洞,可能会直接导致⼀家公司破产 !
SQL注⼊漏洞主要形成的原因是在数据交互中,前端的数据传⼊到后台处理时,没有做严格的判断,导致其传⼊的 “数据”拼接到SQL语句
中后,被当作SQL语句的⼀部分执⾏。 从⽽导致数据库受损 (被脱裤、被删除、甚⾄整个服务器权限沦陷)。
在构建代码时,⼀般会从如下⼏个⽅⾯的策略来防⽌SQL注⼊漏洞 :
1.对传进SQL语句 ⾯的变量进⾏过滤,不允许危险字符传⼊ ;
2.使⽤参数化 (Parameterized Query 或 Parameterized Statement) ;
3.还有就是,⽬前有很多ORM框架会 ⾃动使⽤参数化解决注⼊问题,但其也提供了拼接的⽅式,所以使⽤时需要慎重!
数数字字型型注注⼊⼊
让我们看⼀下⾸页
这是⼀个下拉框呀,随⼿选个六(毕竟我们⽐较六)
返回了⼀个lucy ,这个时候我们抓包分析⼀下
发现我们的参数是以id来接收,那么我们在6 后⾯加上 or 1= 1 -- # 试试
成功注⼊ !拿捏
字字符符型型注注⼊
您可能关注的文档
最近下载
- 2025年公共营养师妊娠合并甲状腺疾病营养管理专题试卷及解析.pdf VIP
- 2025年演出经纪人在线演出平台API接口与第三方服务集成专题试卷及解析.pdf VIP
- 2025年房地产经纪人内部利益冲突协调机制专题试卷及解析.pdf VIP
- 2025年项目管理专业因果图在项目预算编制不准确原因分析中的应用专题试卷及解析.pdf VIP
- 联邦学习中的动态资源调度协议及其开源实现技术深度探讨.pdf VIP
- 《02J331》-地沟及盖板施工图集.pdf VIP
- 2.7社会发展与工具和技术 教学设计 2026秋科学五年级上册教科版.docx VIP
- 船舶焊接检验指南2025-CCS标准.pdf VIP
- 数学六年级上册100道口算题大全(全册各类齐全18份).pdf VIP
- 政治大题技巧.doc VIP
原创力文档

文档评论(0)