随笔分类 - SQL注入攻击及防范笔记
此笔记并非记载《SQL注入攻击及防范》全部内容,而是经过筛选后的部分内容。
摘要:时间延迟 测试SQL注入漏洞时,会发现某一潜在漏洞难以确定,主要原因是Web应用没有显示任何错误,因而无法检索任何数据。这种情况下,可以考虑向数据库注入时间延迟。MSSQL服务器有一条内置命令waitfor delay 'hours:minutes:seconds' MySQL中没有能直接延时的函数
阅读全文
摘要:简介 Web应用访问数据库的目的有很多。常见目的就是访问数据并呈现给用户。在这种情况下,攻击者就有可能会修改SQL语句并显示数据库中的任意信息,并将这些信息写入到Web服务器对HTTP请求的响应之中。有时不显示数据库的信息,但并不表示代码不会受到SQL注入攻击。 列如,用户输入任意用户名及密码时,会
阅读全文
摘要:GROUP BY 语句 group by可以将数据集按照某个字段划分为不同的组,可以在group by的基础上加以利用count、sum、max、min等聚合函数在组上进行数据处理 group by id就是按学号进行分组,sum(source)就是显示每一组的总成绩(即每个学号对应的成绩) HAV
阅读全文

浙公网安备 33010602011771号