大良网站建设网站模板建设

湖州高创文化传媒有限公司 2026/09/09 20:33:33

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

沈阳网站建设广西网站建设公司

目录一、类比基础:RLC 谐振与经济系统的核心共性二、要素精准映射:构建经济系统的 “RLC 电路模型”(一)核心元件的经济映射(

2026/06/30 14:02:08

天津网站建设公司马鞍山网站建设

LobeChat在跨年晚会主持词创作中的实践与思考你有没有经历过这样的场景:离跨年晚会只剩三天,主持人临时换人,原定稿子风格不符,领导要求“要有

2026/06/30 10:44:51

网站建设学习湖州网站建设

终极资源下载神器:一键捕获全网视频图片的智能助手【免费下载链接】res-downloader资源下载器、网络资源嗅探,支持微信视频号下载、网页抖音无水印下载、网页快手无水印

2026/06/30 13:59:08

网站建设计划书孝感网站建设

用Proteus打通模拟电路设计的“任督二脉”:从元器件建模到系统级仿真实战你有没有遇到过这样的场景?辛辛苦苦画完PCB,焊好板子,通电一试——

2026/06/30 10:21:49

宝山网站建设东莞网站建设公司

企业信用评级应用:MGeo评估注册地址真实性在企业信用评级体系中,注册地址的真实性是衡量企业合规性与经营稳定性的重要指标之一。传统方法依赖人工核验或简单字符串匹配ÿ

2026/06/30 10:40:21

房产网站建设免费企业网站建设

快速体验打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容:创建一个最简单的ShardingSphere入门示例,使用Sp

2026/06/30 11:43:57

网站建设模板pc网站建设

Rspack 详解:高性能前端构建工具从入门到实战Rspack 详解:高性能前端构建工具从入门到实战一、Rspack 是什么?核心定位与目标二、Rspack

2026/06/30 11:20:55

惠州网站建设官方网站建设

小红书种草文案生成:女性用户群体偏好的精准把握在小红书上刷到一条“爆哭推荐”的粉底液笔记,点进去发现不仅妆效描述得像亲测半年的老友,连痛点都戳得准——你是不是

2026/06/30 12:39:02

网站建设广州成都 网站建设

GPT-SoVITS语音合成延迟优化实战记录在当前AI驱动的语音交互浪潮中,个性化语音合成已不再是实验室里的“黑科技”,而是逐步走进直播间、智能客服、有声书创作甚至医疗辅助

2026/06/30 10:54:22