栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 面试经验 > 面试问答

Mysqli查询注入,如何注入SQL查询字符串?

面试问答 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

Mysqli查询注入,如何注入SQL查询字符串?

第一个问题,但实际上似乎

mysqli->query
不会立即执行2条语句。是不是

是的,如果要执行多个语句,则需要使用

mysqli->multi_query
。您可以在这里找到有关多条语句的很好的解释:http : //www.php.net/manual/en/mysqli.quickstart.multiple-
statement.php

但是这个问题出现了,我想摆脱它的诀窍不见了

出现问题是因为您正在使用多个语句,

mysqli->query
而不支持它们。

关于您的查询:

$result = $mysqli->query("SELECt  * from myTable where field='".$_GET['var']."');

您可以使用例如注入

1' OR 1=1
;这将返回
myTable
查询结果中的所有条目。

"SELECt * from myTable where field='".$_GET['var']."' AND field2 IS NOT NULL"

在这里你可以使用

1' OR 1=1 UNIOn ALL SELECt * FROM myTable WHERe '1'='1

如今,有一些工具可以为您自动检查SQL注入,例如以SQL Inject Me(Firefox插件)为例。



转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/517399.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号