大良网站建设网站模板建设

宜宾市万事通网络信息服务有限公司 2026/09/09 18:34:41

一、背景

在平时的sql注入不乏出现会一些注入语句进行过滤的情况,如对空格、引号之类的进行过滤,本文在这里就对一些平时经常用到的过滤方式进行一些总结,希望能够给到大家参考。

二、输入内容过滤

一、空格过滤

1、采用注释符的形式:/**/

从图中mysql能正确执行sql语句说明靠/**/可行的。

2、采用%0a

3、采用括号

如:select(user())from dual where(1=1)and(2=2)

二、引号过滤

直接采用十六进制的形式,直接用16进制代表整个字符串。

原始情况:

select column_name from information_schema.tables where table_name="users"

改成用十六进制的情况:

select column_name from information_schema.tables where table_name=0x7573657273

三、逗号过滤

1、join绕过简单注入语句:

UNION SELECT * FROM (SELECT 1)a JOIN (SELECT 2)b JOIN (SELECT 3)c

2、substr和mid()可以使用from for的方法

如:

select ascii(substr(database(),1,1))=115;

select ascii(mid(database(),1,1))=115;

变成

select ascii(substr(database() from 2 for 1))=115;

select ascii(mid(database() from 1 for 1))=115;

3、limit可使用offest绕过

select * from users limit 1,2;

select * from users limit 2 offset 1; 意思是跳过第一条,输出两条

4、绕过in里面的逗号:

原始:

SELECT * FROM users WHERE id IN (1,2,3);

改之后:

SELECT * FROM users WHERE id=1 OR id=2 OR id=3;

四、比较符号被过滤:

1、greatest

greatest(n1,n2,n3,...) //返回其中的最大值

2、strcmp

strcmp(str1,str2) //当str1=str2,返回0,当str1>str2,返回1,当str1<str2,返回-1

3、between and

如:

SELECT 5 BETWEEN 1 AND 10; -- 返回 1 (true)

SELECT 'c' BETWEEN 'a' AND 'z'; -- 返回1

4、in

SELECT 5 IN (1, 3, 5, 7); -- 返回 1 (true)

SELECT 'admin' IN ('user', 'guest', 'admin'); -- 返回 1

SELECT 'root' IN ('admin', 'user'); -- 返回 0 (false)

5、直接用等号

我门做比较也不一定非得用大于小于符号,也可以用等号代替使用。

aa

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

网站建设论坛网站建设电话

本文详细介绍了RAG(检索增强生成)系统,通过向量数据库解决大模型知识冻结和幻觉问题。文章拆解了RAG系统的三大阶段(数据准备、检索工程、结果生

2026/06/30 13:35:06

镇江网站建设赣州网站建设

Kotaemon:让AI对话产出可分析、可执行的结构化数据在企业智能化转型的浪潮中,一个看似简单却长期被忽视的问题正逐渐浮出水面:我们能让AI“说话”

2026/06/30 14:13:09

上海外贸网站建设遵义网站建设

学生管理目录基于springboot + vue学生管理系统一、前言二、系统功能演示详细视频演示三、技术选型四、其他项目参考五、代码参考六、测试参考七、最新计算机毕设选题推荐八、源码获取&#x

2026/06/30 14:17:39

舟山网站建设贵州网站建设

扫描器指令集深度指南:从原理到工业级实战你有没有遇到过这样的场景?系统里接了十几个传感器,主控CPU却因为不断轮询每个通道而疲于奔命,甚至错过关

2026/06/30 11:58:28

医院网站建设龙岗网站建设

YOLO目标检测实战:GPU算力如何提升推理效率在一条高速运转的智能制造产线上,每秒都有成百上千个零件经过视觉质检系统。如果检测延迟超过50毫秒,机械臂就无法

2026/06/30 10:21:49

长沙网站建设公司宁波市网站建设

2025最新!9个AI论文工具测评:本科生写论文必备推荐2025年AI论文工具测评:为何值得一看随着人工智能技术的不断进步,AI论文工具已经成为

2026/06/30 13:05:04

网站建设流程网站建设与

Google Kickstart备考指南:利用VibeThinker强化数学建模能力在准备Google Kickstart这类高强度算法竞赛的过程中,许多考生都面临一个共同

2026/06/30 11:09:54

青海网站建设徐州网站建设

Tablacus Explorer:让Windows文件管理焕然一新的开源神器【免费下载链接】TablacusExplorerA tabbed file manager with Add

2026/06/30 13:47:07

网站建设书青岛网站建设哪家好

【超简单三分钟学会】Spring Boot 项目实现 MySQL 分库分表——用用户登录数据做示范在这个教程中,我们将通过一个简单的用户登录表示例,来学习如何在Spring

2026/06/30 12:06:29