大良网站建设网站模板建设

厦门宇添科技有限公司 2026/09/09 19:44:39

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

免费建设网站嘉兴网站建设

3dsconv终极指南:轻松转换3DS游戏格式的完整教程【免费下载链接】3dsconvPython script to convert Nintendo 3DS CCI (".c

2026/06/30 10:26:50

网站建设推广宝应网站建设

WarcraftHelper终极指南:魔兽争霸III游戏体验全面优化教程【免费下载链接】WarcraftHelperWarcraft III Helper , support 1.20e

2026/06/30 12:57:34

凯里网站建设网站建设免费

魔兽地图转换工具W3x2Lni使用指南撰写规范【免费下载链接】w3x2lni魔兽地图格式转换工具项目地址: https://gitcode.com/gh_mirrors/w3/w3x2lni文章结构要

2026/06/30 12:36:02

深圳网站建设公司镇江网站建设

引言近年来,网络钓鱼攻击在自动化、智能化和模块化方向迅速演进。以 BlackForce、GhostFrame、InboxPrime AI 及 Salty-Tycoon 为代表的新型钓鱼工

2026/06/30 14:02:38

医院网站建设网站建设员

FontForge完整指南:从零开始创建专业字体的终极教程【免费下载链接】fontforgeFree (libre) font editor for Windows, Mac OS X

2026/06/30 13:34:36

网站建设与维护松原网站建设

SLB绑定多个CosyVoice3 ECS实例的高可用语音服务架构在AI语音技术加速落地的今天,如何将一个高性能但资源密集型的语音合成模型稳定地部署到生产环境,是许多开发者

2026/06/30 12:24:31

营销网站建设衡水网站建设

LFM2-350M-ENJP-MT模型的问世,标志着轻量级大语言模型在专业翻译领域实现重大突破——以仅3.5亿参数的规模,达成可媲美10倍体量模型的英日双向翻译质量

2026/06/30 12:10:29

渭南网站建设宝应网站建设

终极浏览器翻译方案:Linguist让你告别翻译烦恼【免费下载链接】linguistTranslate web pages, highlighted text, Netflix subt

2026/06/30 13:59:08

常州网站建设免费企业网站建设

你是否曾梦想创作自己的文字冒险游戏,却被代码的复杂性劝退?JavaQuestPlayer正是为你量身打造的一站式解决方案!🚀 这款基于Java

2026/06/30 12:34:01