大良网站建设网站模板建设

安徽艾忆网络科技有限公司 2026/09/09 18:30:22

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

常州网站建设商务网站建设

在Java开发领域,代码安全是贯穿项目全生命周期的核心议题。随着项目规模持续扩大、业务逻辑日趋复杂,SQL注入、依赖漏洞、配置风险等安全隐患也随之滋生,成为威

2026/06/30 13:11:34

网站外链建设睢宁网站建设

图像注释革命:从静态展示到交互探索【免费下载链接】annotoriousAdd image annotation functionality to any web page with a

2026/06/30 13:45:07

洛阳网站建设网站的建设

QCA7005数据手册完整下载指南:电动汽车充电技术开发必备资源【免费下载链接】高通QCA7005数据手册下载高通QCA7005数据手册下载本仓库提供高通QCA7005数据手册ÿ

2026/06/30 13:03:04

宿迁网站建设湘潭网站建设

Langchain-Chatchat构建家电使用说明书智能问答在智能家居设备日益普及的今天,用户面对复杂的操作界面和厚厚一叠说明书时,常常感到无从下手。尤其是中老年用户&#

2026/06/30 11:58:58

网站建设哪家公司好上海网站建设公司

如何快速搭建跨平台直播聚合应用:纯粹直播终极配置指南【免费下载链接】pure_live纯粹直播:哔哩哔哩/虎牙/斗鱼/快手/抖音/网易cc/M38自定义源应有尽有。项目地址: https

2026/06/30 11:39:56

建设银行网站建设网站制作

7步构建高性能分布式实时流系统:Stream-Framework实战指南【免费下载链接】Stream-Frameworktschellenbach/Stream-Framework: S

2026/06/30 09:55:47

淮南网站建设辽宁网站建设

2025必备!继续教育必看!8款AI论文平台深度测评2025年学术写作工具测评:为何需要这份榜单?在继续教育与科研领域,论文撰写已

2026/06/30 12:17:00

网站建设制作昆明网站建设

GPT-SoVITS 支持 CUDA 12 吗?实测验证与部署指南在当前 AI 语音技术飞速发展的背景下,越来越多开发者开始尝试本地化部署高性能的语音克隆系统。GPT-So

2026/06/30 13:14:05

网站建设论文长沙营销型网站建设

在日常数据库管理工作中,Navicat作为广受欢迎的数据库连接工具,经常保存着重要的数据库连接配置。但很多用户会遇到一个常见问题:长时间未使用某个数据库连接时

2026/06/30 12:25:01

网站建设解决方案诸城网站建设

使用Markdown表格对比不同Transformer模型参数在当前深度学习项目中,面对BERT、T5、GPT等层出不穷的Transformer架构,如何快速评估模型差异、

2026/06/30 11:26:56