大良网站建设网站模板建设

深圳市鼎华科创自动化有限公司 2026/09/09 17:51:27

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

淄博网站建设无锡网站建设

第一章:Shell脚本的基本语法和命令Shell脚本是Linux/Unix系统中自动化任务的核心工具,通过编写可执行的文本文件,用户能够批量执行命令、管理文件

2026/06/30 13:11:04

湘潭网站建设建设集团网站

零基础构建智能骑行机器人:离线虚拟训练全攻略【免费下载链接】zwift-offlineUse Zwift offline项目地址: https://gitcode.com/gh_mirr

2026/06/30 13:48:07

淮安网站建设南宁网站建设公司

BotW存档管理器:塞尔达传说跨平台存档转换终极指南【免费下载链接】BotW-Save-ManagerBOTW Save Manager for Switch and Wii U项目地址

2026/06/30 13:59:38

六安网站建设团购网站建设

欢迎大家加入开源鸿蒙跨平台开发者社区,一起共建开源鸿蒙跨平台生态。📌 概述好友圈模块是福报养成计应用中的一个社交功能,它允许用户分享自己的福报成就和心得&#

2026/06/30 14:09:09

衡阳网站建设仙桃网站建设

Windows平台APK安装新纪元:告别模拟器的智能解决方案【免费下载链接】APK-InstallerAn Android Application Installer for Windo

2026/06/30 09:44:16

布吉网站建设网站建设市场

掌握RSpec-Rails测试调试:从失败到成功的完整指南【免费下载链接】rspec-railsrspec/rspec-rails: 是一个专门为 Rails 应用程序提供的 RSpec

2026/06/30 12:49:33

住房城乡建设部网站新乡网站建设

【珍藏】内网渗透技术全解析:从Web入侵到域控获取的实战教程本文详细介绍了内网渗透测试全流程,从Web服务器ThinkPHP漏洞利用开始,通过信息搜集、权限提

2026/06/30 13:46:08

台州网站建设宁波外贸网站建设

文章目录系列文章目录目的前言一、详细视频演示二、项目部分实现截图三、技术栈后端框架springboot前端框架vue持久层框架MyBaitsPlus系统测试四、代码参考源码获取目的摘要:

2026/06/30 13:49:37

天津网站建设app网站建设

高效音频处理利器:FunASR VAD模型实战全攻略【免费下载链接】FunASRA Fundamental End-to-End Speech Recognition Toolkit a

2026/06/30 11:10:54

网站建设团队建设公司网站

第一章:Open-AutoGLM批量任务处理的核心价值在大规模自动化场景中,Open-AutoGLM 的批量任务处理能力显著提升了任务执行效率与系统资源利用率。通过统一调度

2026/06/30 13:26:35