sql注入原理及基本认识
admin
2023-01-23 01:40:04
0

引言:

作为长期占据 OWASP Top 10 首位的注入,至于什么是OWASP可以参考一下百度百科OWASP

SQL注入简介:

所谓SQL注入,就是通过把SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。具体来说,它是利用现有应用程序,将(恶意的)SQL命令注入到后台数据库引擎执行的能力,它可以通过在Web表单中输入(恶意)SQL语句得到一个存在安全漏洞的网站上的数据库,而不是按照设计者意图去执行SQL语句。 [1] 比如先前的很多影视网站泄露VIP会员密码大多就是通过WEB表单递交查询字符暴出的,这类表单特别容易受到SQL注入式***.

注入原理

程序命令没能对用户输入的内容能作出正确的处理导致执行非预期命令或访问数据。或者说产生注入的原因是接受相关参数未经正确处理直接带入数据库进行查询操作。发起注入***需要存在可控参数(数据)提交方式的确认和SQL命令相关点
sql注入原理及基本认识

sql注入的分类

根据数据的传输方式:GET型 POST型 COOKie型
根据数据的类型:数字型、字符型

根据注入的模式:

基于联合查询的注入模式
基于报错的注入模式
基于布尔的盲注
基于时间的盲注
堆查询的注入模式

sql注入一般步骤

sql 注入的基本步骤(这个跟sqlmap的步骤基本一致吧)
判断是什么类型注入,有没过滤了关键字,可否绕过

获取数据库用户,版本,当前连接的数据库等信息

获取某个数据库表的信息

获取列信息

最后就获取数据了。

相关内容

热门资讯

弗朗茨别墅家用电梯获德国莱茵T... 在别墅家用电梯行业从“功能满足”迈向“品质生活”的转型期,一个品牌的战略定力往往决定了它能走多远。弗...
一元复始 万象AI!2026智... 7月22日,2026人工智能产品应用博览会(以下简称“2026智博会”)新闻发布会在苏州工业园区举行...
怕失焦?蓝白周六上凯道反毒油,... 中联毒油案引发全台民众食安疑虑,国民党发起25日上凯道抗争,当天一早将先举行全代会,晚间6点前往凯道...
原创 为... 把一只穴兔和一只野兔摆在一起,长耳朵短尾巴,普通人根本分不出谁是谁。可就是这两只看着一模一样的兔子,...
AMD推出Helios机架AI... 据香港IDC新天域互联了解,历经十年技术深耕,芯片巨头AMD正式推出首款机架级AI系统Helios,...
原创 卡... 在高端新材料圈子里,碳纤维一直有个响亮外号——黑色黄金。轻得像羽毛,硬度远超钢材,航空航天、飞行器、...
iPhone 18 Pro系列... 快科技7月22日消息,据最新爆料,iPhone 18 Pro和iPhone 18 Pro Max将沿...
普京:困难是暂时的 在乌克兰利用无人机持续打击俄境内能源设施的背景下,俄罗斯总统普京在克里姆林宫召开经济问题会议。俄新社...
“打压中企,欧盟将自损400亿... 当地时间7月22日,美国“政客新闻网”欧洲版(POLITIO EU)援引知名行业机构全球移动通信系统...
蓝营青年绝食抗议毒油,“独派”... 图注:民众党议员陈世轩22日率新北队议员参选人声援4位蓝营绝食者。中国台湾网7月22日讯 为抗议民进...