大良网站建设网站模板建设

成都成峰叉车机械设备有限公司 2026/09/09 19:05:50

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

网站建设流程渭南网站建设

Claude Code 安装、配置及问题排查完整指南,按系统分类清晰呈现,方便快速查阅操作:一、前置准备安装依赖:先安装Git和Node.js(确保环境可正常运行 npm 命令)。可用访问地址:需魔法

2026/06/30 11:56:29

常德网站建设网站建设的方案

Qwen3-VL铭文释读支持:青铜器拓片字符增强识别在考古现场,一张泛黄的青铜器拓片静静摊开——字迹模糊、笔画断裂,许多字符早已因年代久远而难以辨认。过去&#

2026/06/30 14:16:09

济南网站建设扬州网站建设

第一章:Open-AutoGLM 会议纪要自动生成分发Open-AutoGLM 是一款基于大语言模型的自动化办公工具,专注于会议纪要的智能生成与高效分发。系统通过接入音视频

2026/06/30 10:52:22

建设部网站网站建设心得

Zotero GPT:用AI重新定义文献管理效率【免费下载链接】zotero-gptGPT Meet Zotero.项目地址: https://gitcode.com/gh_mirror

2026/06/30 13:26:06

静安网站建设乐清网站建设

微博图片溯源终极指南:三步快速找到图片原始发布者【免费下载链接】WeiboImageReverseChrome 插件,反查微博图片po主项目地址: https://gitc

2026/06/30 12:07:29

滁州网站建设大庆网站建设

第一章:3步完成Open-AutoGLM无缝对接,小白也能秒变技术高手准备工作:环境配置与依赖安装在开始对接前,确保本地已安装 Python 3

2026/06/30 12:17:00

大型门户网站建设广州企业网站建设

深入探索 Web 服务:从创建到客户端调用1. 运行应用程序在运行应用程序时,需要运行多个副本,每个副本使用自己的配置文件版本。具体操作步骤如下:1. 按下 F6 重建解决方案,修复可能存在的编译器问

2026/06/30 13:50:07

牡丹江网站建设合川网站建设

Android架构设计深度解析:从组件交互到数据流转的完整指南【免费下载链接】android-showcaseigorwojda/android-showcase: 是一个用于展示 An

2026/06/30 10:25:50