大良网站建设网站模板建设

常州祥德木业有限公司 2026/09/09 18:07:34

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

福州网站建设娄底网站建设

第一章:Open-AutoGLM苹果可以用么Open-AutoGLM 是一个面向自动化任务的大语言模型工具链,其开源特性引发了开发者对跨平台兼容性的关注,尤其

2026/06/30 11:31:56

建设网站制作汕头网站建设

摘要随着信息技术的快速发展,体育行业的管理模式逐渐向数字化、智能化转型。篮球联盟作为体育产业的重要组成部分,其管理效率和信息处理能力直接影响到联赛的运营水平和用户体验。传统

2026/06/30 12:58:33

大型门户网站建设龙华网站建设

如何掌握数字取证终极利器:Autopsy完全实战指南【免费下载链接】数字取证工具Autopsy的下载安装与学习指南本资源文件旨在提供关于数字取证工具Autopsy的详细下载、安装及学习使

2026/06/30 13:39:06

永康网站建设广东网站建设

10分钟掌握ImDisk:终极免费虚拟磁盘管理工具【免费下载链接】ImDiskImDisk Virtual Disk Driver项目地址: https://gitcode.com/gh

2026/06/30 13:17:05

六安网站建设绍兴网站建设

PHP MQTT客户端终极实战指南:打造高效物联网通信系统【免费下载链接】clientAn MQTT client written in and for PHP.项目地址: https:

2026/06/30 12:55:33

广州网站建设网站建设技术

借助Dify镜像,轻松实现多模型协同的复杂AI工作流在企业纷纷拥抱大语言模型(LLM)的今天,构建一个能真正落地的AI应用却远比想象中困难。你有

2026/06/30 12:49:33

英文网站建设旅游网站建设

《[含文档+PPT+源码等]基于Python的高校教育教材信息管理系统设计与实现》该项目含有源码、文档、PPT、配套开发软件、软件安装教程、项目发布教程、包运行成功以及课程答疑与微信售

2026/06/30 11:14:24

如何建设网站互动网站建设

作为一名Mac用户,你是否曾经遇到过这样的尴尬时刻?刚在Windows电脑上拷贝了重要文件到移动硬盘,结果插到Mac上只能看不能动。这种"看得见摸不着

2026/06/30 13:37:06

郑州网站建设海淀网站建设

深入理解松散耦合事件(LCEs)与 COM+ 事件机制1. 松散耦合事件(LCEs)概述传统的紧密耦合事件(TCE)技术虽然有用,但在某些场景下存在明显缺点:-生命周期紧密耦合:发布者和订阅者的生命周

2026/06/30 10:22:19

苏州网站建设乐清网站建设

快速体验打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容:展示如何通过DIFY在1小时内快速开发一个AI应用原型。选择一个具体的应用场

2026/06/30 13:07:04