大良网站建设网站模板建设

北京淞争子青科技有限公司 2026/09/09 17:54:35

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

大型门户网站建设齐齐哈尔网站建设

赫哲语鱼皮衣制作:妇女数字人缝制防水服饰 —— 基于 HeyGem 数字人视频生成系统的技术实现在东北三江平原的晨雾中,赫哲族老艺人正用骨针将鲟鱼皮一片片缝合。这种延续千年

2026/06/30 14:01:08

英文网站建设舟山网站建设

公众认知教育:普及AI语音合成能力与局限性知识在智能语音助手能流畅播报新闻、有声书由虚拟主播娓娓道来、客服电话那头的声音越来越“像人”的今天,很多人已经开始疑惑࿱

2026/06/30 12:52:03

行业网站建设网站建设建设

持续集成:MGeo模型的自动化测试与部署实战为什么需要MGeo模型的CI/CD解决方案作为DevOps工程师,当我们需要将MGeo地址匹配模型纳入CI/CD流水线时

2026/06/30 12:59:33

建设银行网站宁波外贸网站建设

团队文档协作革命:告别版本冲突,实现效率倍增的终极方案【免费下载链接】docsA collaborative note taking, wiki and documenta

2026/06/30 14:14:10

建设官方网站建设通网站

Zotero-SciPDF插件:学术文献PDF自动下载终极指南【免费下载链接】zotero-scipdfDownload PDF from Sci-Hub automatically F

2026/06/30 13:56:08

惠州网站建设渭南网站建设

音乐格式转换神器:轻松解锁加密音频文件【免费下载链接】unlock-music在浏览器中解锁加密的音乐文件。原仓库: 1. https://github.com/unloc

2026/06/30 12:03:29

网站建设方案书江苏省建设厅网站

系统动力学建模系统动力学(System Dynamics, SD)是一种用于理解和分析复杂系统的建模方法。它通过将系统分解为多个相互作用的子系统,并使用微分方

2026/06/30 12:19:30

东莞手机网站建设网站建设中图片

文章目录具体实现截图主要技术与实现手段关于我本系统开发思路java类核心代码部分展示结论源码lw获取/同行可拿货,招校园代理 :文章底部获取博主联系方式!具体实现截图同行可

2026/06/30 11:26:56

珠海网站建设柳州网站建设

远程办公协同新工具:anything-llm助力分布式团队沟通在疫情之后的“新常态”下,越来越多企业选择长期采用远程或混合办公模式。然而,当团队成员分散在全球

2026/06/30 13:55:38