栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 面试经验 > 面试问答

INSERT上的SQL注入

面试问答 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

INSERT上的SQL注入

注入可能发生在任何无法正常运行的SQL语句上。

例如,让我们假设您的注释表有两个字段,一个整数ID和一个注释字符串。因此,您将

INSERT
如下所示:

 INSERT INTO COMMENTS VALUES(122,'I like this website');

考虑有人输入以下评论:

'); DELETe FROM users; --

如果仅将注释字符串放入SQL中而不进行任何处理,则可能会将您的注释字符串转换

INSERT
为以下两个语句,后跟一个注释:

INSERT INTO COMMENTS VALUES(123,''); DELETe FROM users; -- ');

这将从

users
表中删除所有内容。而且有些人愿意花一整天的时间通过反复试验和各种技巧来找到合适的表名以清空。 这是有关如何执行SQL
Injection攻击的说明。

您需要使用参数化的SQL语句来防止这种情况。

这不仅是出于安全原因。例如,如果您天真地创建SQL语句,则以下注释:

I'm just loving this website

会导致SQL语法错误,因为撇号被SQL解释为右引号。



转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/576119.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号