大良网站建设网站模板建设

德州市纥源节能工程有限公司 2026/09/09 21:08:35

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

网站建设系统南通网站建设

AutoGPT能否用于教学辅助?教师用户的使用反馈在一所重点中学的教研室里,一位高三化学老师正为即将到来的一轮复习焦头烂额。课程进度紧、学生基础参差不齐,传统

2026/06/30 12:09:29

龙岗网站建设公司网站建设套餐

上网本选购全攻略在当今数字化时代,上网本以其小巧便携的特点,成为了许多人工作、娱乐和学习的得力助手。然而,面对市场上琳琅满目的上网本产品,如何选择一款适合自己的上网本呢?本文将从多个方面为你提供详细的

2026/06/30 11:17:54

宁波网站建设招商网站建设

在Unity开发领域,3D模型加载效率直接影响着项目的用户体验和性能表现。glTFast作为专为Unity优化的高性能glTF导入导出解决方案,通过创新的加载机制和智能内存

2026/06/30 14:01:08

台州网站建设沧州网站建设

还在为重复的文本修改而烦恼吗?Notepad--作为中国开发者打造的文本编辑器,其多行编辑功能正是解决这一痛点的利器。本文将带你快速上手这项革命性功能,让文本

2026/06/30 10:18:49

网站建设合同青岛网站建设哪家好

响应式编程:非阻塞API设计与异步消息传递1. 基于Future的非阻塞API设计在响应式编程中,我们可以利用Future来实现非阻塞的API。EitherT这个单子转换器(monad transfo

2026/06/30 10:20:19

英文网站建设成都网站建设公司

在游戏开发过程中,内存管理是决定应用性能的关键因素。特别是在移动设备上,内存资源有限,如果不能有效监控和控制内存使用,可能导致游戏卡顿、崩溃或被

2026/06/30 11:51:58

个人网站建设青海网站建设

低代码最初被看作是开发效率工具,用于快速搭建审批流程、表单收集等轻量化应用。随着企业级需求的增长,这种工具化定位逐渐显得不足。越来越多的企业开始关注低代码在复杂系统、跨部门

2026/06/30 13:36:06

网站建设价格网站外链建设

HarmonyOS签名伪造技术:开源项目适配的系统级挑战【免费下载链接】GmsCoreFree implementation of Play Services项目地址: https://

2026/06/30 12:21:30

网站建设解决方案黄石网站建设

基础篇:第一个工作流 “Hello, n8n!”目标: 熟悉 n8n 界面,并学会最重要的技能——如何“看”到你的数据。上一篇我们用命令行“召唤”了n8n,这次我们“温柔”一点,用 

2026/06/30 11:47:27

建设工程网站网站网站建设

D2RML:暗黑破坏神2重制版智能多开解决方案【免费下载链接】D2RMLDiablo 2 Resurrected Multilauncher项目地址: https://gitcode.c

2026/06/30 13:25:35