国产精品久久久久久久,亚洲中文字幕在线观看,中文字幕在线观看,鲁大师在线日韩免费  
您現(xiàn)在的位置:首頁 ? 知識庫 ? 軟件開發(fā) 軟件開發(fā)
sql注入漏洞史上最詳細的解釋
發(fā)布日期:2017-09-06

一、原理

首先,先了解一下原理,就拿一個最簡單的例子吧,登錄功能,如果后臺sql語句執(zhí)行是:

通過傳來的用戶名和密碼查找數(shù)據(jù)庫是否有記錄。當我們用戶名輸入一個萬能賬號,' or 1=1--,那后臺語句就變成了:

1=1為真,密碼輸入什么都可以,因為被--注釋掉了,所以會登錄成功。總之一句話,sql注入就是繞過程序限制,讓數(shù)據(jù)在數(shù)據(jù)庫中執(zhí)行。

二、概念

簡單理解其原理后,來看一下枯燥的概念。

        注入分為兩大類,一個是數(shù)字型注入,一個是字符型注入。數(shù)字型注入一般都是url中帶id的,像文章地址后就跟有id號,或者是商品地址等。我在網(wǎng)上找了一個網(wǎng)站的商品地址,后有id,跟了一個單引號后報錯,敏感信息就不外露了,如下圖:

        可能原來查商品的sql語句是where id=38,加上單引號后變成了where id=38',這樣語句有錯誤,便把錯誤信息返回了,這個信息屬于有價值了,已經(jīng)暴露了表名,sql語句和數(shù)據(jù)庫類型。

像這種數(shù)字型的注入一般出現(xiàn)在php或者asp的網(wǎng)站中,因為他們屬于弱類型語言,他們的機制會將變量的數(shù)據(jù)類型自動推導出來,在這塊,強類型語言會更有優(yōu)勢。

       字符型sql注入就是原理中說到的,它與數(shù)字型最大區(qū)別在于字符型一般都需要單引號去閉合。例如下圖中登錄,用的字符型注入,當然沒有登錄成功:

三、分類

主要是兩大類一個字符一個數(shù)字。當然,往細了分也可以分出多種,下面簡單理解一下:

  • 1.公司登記注冊于2003年1月27日,清遠市桑達電子網(wǎng)絡媒體有限公司
    2.公司2006年起成為清遠市政府定點協(xié)議供貨商,電子采購供貨商
    3.公司2007年被清遠市相關政府部門評為安防行業(yè)狀元
    4.公司2007年起成為長城電腦清遠如意服務站(SP368)
    5.公司2007年承建清遠市橫河路口電子警察工程,開創(chuàng)清遠電子警察先河。
  • 6.公司2007年起成為IBM合作伙伴、公司2010年底成為金蝶軟件清遠金牌代理(伙伴編號:30030013)
    7.公司組團隊參加南方都市報組織的創(chuàng)富評選,獲廣東80強。公司申請多項軟件著作權、專利權
    8.2016年起公司成為粵東西北地區(qū)為數(shù)不多的雙軟企業(yè),確立“讓軟件驅動世界,讓智能改變生活!"企業(yè)理想
    9.2016-01-29更名為廣東互動電子網(wǎng)絡媒體有限公司
    10.2021-01-13更名為廣東互動電子有限公司
  • 投資合作咨詢熱線電話:0763-3391888 3323588
  • 做一個負責任的百年企業(yè)! 天行健,君子以自強不息;地勢坤,君子以厚德載物;
    為用戶創(chuàng)造價值! 讓軟件驅動世界; 讓智能改變生活; 超越顧客期望,幫助顧客成功;
    對客戶負責,對員工負責,對企業(yè)命運負責!幫助支持公司的客戶成功;幫助忠誠于公司的員工成功!
  • 聯(lián)系電話:0763-3391888 3323588 3318977
    服務熱線:18023314222 QQ:529623964
  • 工作QQ:2501204690 商務QQ: 602045550
    投資及業(yè)務投訴QQ: 529623964
    微信:小米哥 微信號:qysed3391888
    騰訊微博:桑達網(wǎng)絡-基石與起點
  • E-MAIL:222#www.nongkaibiao.com ok3391888#163.com (請用@替換#)
在線客服
  • 系統(tǒng)集成咨詢
    點擊這里給我發(fā)消息
  • 網(wǎng)站\微信\軟件咨詢
    點擊這里給我發(fā)消息
  • 售后服務
    點擊這里給我發(fā)消息
  • 投資合作
    點擊這里給我發(fā)消息