大良网站建设网站模板建设

南平市丰源电子有限公司 2026/09/09 18:49:15

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

网站建设论文门户网站建设方案

BongoCat桌面萌宠终极指南:5个提升数字生活品质的实用技巧【免费下载链接】BongoCat让呆萌可爱的 Bongo Cat 陪伴你的键盘敲击与鼠标操作,每一次输入都充

2026/06/30 10:54:52

嘉兴网站建设青岛网站建设哪家好

深入解析Apache Web服务器相关知识1. 基础概念与配置文件Apache是一款基于NCSA的httpd的流行且稳定的Web服务器,其配置涉及多个重要文件和概念。配置文件:httpd.conf:A

2026/06/30 12:18:00

绍兴网站建设济南网站建设公司

在机器视觉系统成像过程中,光源起着重要作用,合适的光源方案可以极大降低图像处理算法的复杂度,提高系统的稳定性、精度和速度。近年来,各领域利用高光

2026/06/30 13:12:04

成都 网站建设网站建设目录

夸克网盘自动化管理终极方案:智能部署与高效运作全解析【免费下载链接】quark-auto-save夸克网盘签到、自动转存、命名整理、发推送提醒和刷新媒体库一条龙项目地址: https:/

2026/06/30 12:12:30

潍坊网站建设pc网站建设

大家好,我是锋哥。今天分享关于【Zookeeper集群数据是如何同步的?】面试题。希望对大家有帮助;Zookeeper集群数据是如何同步的?超硬

2026/06/30 10:50:23

淮安网站建设网站模板建设

解放学习自由:极域电子教室智能解锁方案全解析【免费下载链接】JiYuTrainer极域电子教室防控制软件, StudenMain.exe 破解项目地址: https://gitcode.

2026/06/30 13:24:35

成都网站建设网站制作建设

Linux Shell 脚本高级测试与循环结构详解1. 高级测试:使用双中括号[[ ]]1.1 双中括号的基本特性双中括号[[ condition ]]可用于更高级的条件测试,但与 Bourne 外壳

2026/06/30 13:08:04

建设网站制作网站建设学校

Atomic Red Team实战指南:5步掌握企业安全测试核心技能【免费下载链接】invoke-atomicredteamInvoke-AtomicRedTeam is a Power

2026/06/30 12:57:03

网站建设入门北京网站建设报价

快速体验打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容:开发一个EXE文件批量分析工具,要求:1. 支持

2026/06/30 12:30:31