当前位置: 首页 > news >正文

cetos做网站网络培训心得

cetos做网站,网络培训心得,武汉新闻网,青海省住房建设厅网站首页二次注入在测试的时候比较少见,或者说很难被测出来,因为测的时候首先要去找注入的位置,其次是去判断第一次执行的SQL语句,然后还要去判断第二次进行调用的 SQL 语句。而关键问题就出在第二次的调用上面。 下面以一个常用过滤方法…

二次注入在测试的时候比较少见,或者说很难被测出来,因为测的时候首先要去找注入的位置,其次是去判断第一次执行的SQL语句,然后还要去判断第二次进行调用的 SQL 语句。而关键问题就出在第二次的调用上面。

下面以一个常用过滤方法来说明具体问题。

95e79effeb801488fa51881bbab39241.png

通过addslashes函数的转换可以将查询语句中的单引号进行转义,避免了在查询中出现 SQL 注入的问题。那我们接下来换一个语句,看一下会出现什么效果。

8e957848f34534f2221e521064e97a5c.png

55951a8451e823048a7ca97fbf74db67.png

能够发现我们插入语句中的单引号在执行SQL语句的时候是被转义了的,而在数据库中这个单引号却还是被直接存放在数据库没有添加我们的转义符。

这也是addslashes函数的一个特点,只负责在查询之前进行转义危险字符,但不会修改原始数据。那么当被插入的危险数据又被调用成查询条件呢?这个时候就变成二次注入了。

9f0d091dafb5c7ac61afe79b31bc3f1d.png

其中 addslashes 函数中的数据是用户插入的数据,先不谈这个程序的逻辑有点愚蠢,因为只是为了演示,现实中的程序会将第一次的查询结果用来操作另外的数据表或者进行删改操作。

可以看到最终执行的语句就一个盲注的语法。

http://www.wooajung.com/news/33290.html

相关文章:

  • 做打鱼网站哪家公司做推广优化好
  • 南宁公司网站模板建站微信营销成功案例8个
  • 网站定制 北京网络营销主要有哪些特点
  • 网站建设需要做的事情百度下载安装到桌面上
  • 旅游网页设计图seo 排名 优化
  • 建站宝盒破解版网站优化联系
  • 专门做二手书的网站兰州seo网站建设
  • 搭建网站的企业兰州seo优化公司
  • 网站商城微信支付宝支付宝支付接口搜索引擎营销的主要方法
  • 专业做红木家具网站线上销售渠道有哪些
  • 福田网站建设设计公司哪家好宁德市疫情最新消息
  • 中英文切换网站怎么做日本搜索引擎
  • 推广手段和渠道有哪些老铁seo外链工具
  • 医院的网络推广方案seo网站关键词优化快速官网
  • 做产地证的网站常用的网络推广的方法有哪些
  • 忍不住在楼道里面做免费网站网络营销推广方案模板
  • 全屋定制加盟哪个品牌好星链seo管理
  • 环保业网站建设的策划app推广注册赚钱
  • 教育培训类网站建设何鹏seo
  • 手机网站 尺寸汕头seo优化项目
  • 老年门户网站建设的意义怎么自己做网站推广
  • 麻花星空影视传媒制作公司网站线上推广
  • 网站服务费算什么费用百度账号怎么改用户名
  • 网站开发教程 模板seo外链工具源码
  • wordpress 在线预览北京推广优化公司
  • wordpress打开3秒seo关键词怎么优化
  • 旅游建设网站网站seo优化方案策划书
  • 凡科网站建站后 怎么编辑自己的代码源排名前十的大学
  • 做帖子网站seo优化一般包括
  • 网站正在建设中 源码四川自助seo建站