東坡下載:內(nèi)容最豐富最安全的下載站!

首頁編程開發(fā)數(shù)據(jù)庫 → sql注入測試經(jīng)驗教程

sql注入測試經(jīng)驗教程

相關文章發(fā)表評論 來源:本站原創(chuàng)時間:2013/11/9 20:50:22字體大�。�A-A+

更多

作者:不詳點擊:339次評論:0次標簽: sql

sql server 2008補丁包
類型:國外軟件大�。�488M語言:多國語言[中文]時間:16-03-21評分:10.0
SQL Server 2008 sp4補丁
類型:國外軟件大小:386.7M語言:中文時間:16-03-28評分:5.0

登錄注入
先看一個我們一般用的登錄頁面sql語句(原生態(tài)php執(zhí)行的sql)
$sql = "select * from users where username = '$username' and password = '$password'";
對于這種sql,對應一個萬能密碼和用戶名:

萬能密碼: xx' or 1='1
萬能用戶名: xx' union select * from users/*
執(zhí)行時mysql解釋為:
$sql = select * from users where username = '$username' and password = ' xx' or 1='1'
不解釋,瞬間破解

同樣,上面是在sql語句中查詢字段后的輸入值加了單引號,有些時候尤其是初級程序員經(jīng)常對變量不加單引號:

$sql = "select * from users where username = $username and password = $password";

這時mysql解釋會被當做數(shù)字型字段來匹配

萬能密碼: 11 union select * from users/*

執(zhí)行語句:

select * from users where username =11union select * from users/* and password = 54

查詢注入

這個比較好理解,一般在頁面的搜索框點擊按鈕搜索時在后臺sql中可能會用like來查詢,但如果沒有加任何處理,可能輸入一個% 或 __ 就會注入到sql中查詢?nèi)炕虿糠钟涗洠贿^在php中可以使用一個函數(shù)來處理一下:

$keyword = addslashes($keyword);$keword = str_replace("%","\$",$kwyword);


插入注入

我們先模擬一個網(wǎng)站注冊頁面的sql處理語句:

insert into users(username,password,grade) values('frank','123456','1');

假如users表中grade為等級字段,并且默認字段為1,注冊時用戶輸入用戶名和密碼兩個字段后,后臺插入語句為上面語句,則當用戶輸入的密碼為 123456','3')/*時,執(zhí)行sql為:

insert into users(username,password,grade) values('frank','123456','3')/*,'1';

這樣也可以達到注入的目的

解決sql注入: 

①. 在服務器設置將php.ini配置文件中magic_quotes_gpc設置為On

服務器會自動將單引號轉義為:\'

不過攻擊時可以將單引號寫為char(13)-單引號ASCII碼,也一樣可以攻擊

②. 密碼比對

通過輸入的用戶名獲取密碼,再對密碼進行匹配

$sql  = "select * from users where username ='frank'"

$result = mysql_query($sql,$conn);

$row = mysql_fetch_array($result);

if($row['password'] != $password) ...

③. 使用pdo的PDO::prepare()預處理操作

PDO(PHP Data Object)擴展在PHP5中加入,PHP6默認識別PDO連接數(shù)據(jù)庫,pdo相當于是一個數(shù)據(jù)庫抽象層,不同數(shù)據(jù)庫使用相同的方法名,解決數(shù)據(jù)庫連接不同意問題。

工作原理如下:

(使用時需先在php.ini中開啟對pdo擴展的支持)


$sql = "select * from users where username=? and password=?"; //創(chuàng)建一個pdo對象 $mypdo = new PDO("mysql:host=localhost;port=3306;dbname=xx","root","123456"); //設置編碼 $mypdo->exec("set names utf8"); //預處理$sql $pdostatement = $mypdo->prepare(%sql); //將用戶名和密碼填入sql $pdostatement->execute(array($username,$password)); //得到查詢結果 $result = $pdostatement->fetch(); if(empty($result)) ...


④. 其他企業(yè)級解決sql注入方式:IDS(入侵檢測系統(tǒng))

關于sql注入對于開發(fā)工程師來說主要是防守,提高編寫安全代碼的意識,讓我們編寫的代碼質(zhì)量更高,安全性方面更好。

  • 共享電動單車
  • 合肥app大全
  • 抗癌
  • 聲母韻母ppt
共享電動單車
(44)共享電動單車

共享電動單車是一種新的交通工具,通過掃碼開鎖,循環(huán)共享。目前市場主要有:小蜜電動單車、享騎電單車、芒果電單車、途爾電單車、七號電單車、蜜蜂出行、177共享電動車、獵吧出行,功能都是大同小異的,這里為您提供的是各企業(yè)專用的app,希望能幫助到您的出行。

共享電動單車一小時能跑多少公里

這要看電動車幾v的,電機幾瓦的。48v,電機500瓦的載個人可以開到40/每小時。60v電機1000瓦可以開到50/每小時。像自行車一樣的電動車就是每小時30km最高了。新國標規(guī)定是25/每小時。70V的電池原則上是沒有的。目前的鉛蓄電池是12V/塊拼裝,多用的是3塊、4塊串聯(lián),即36V、48V,另有18V的四塊串聯(lián)為64V,你說的70V的原則上是沒有的。電動車能跑多少公里,行業(yè)里叫續(xù)行里程,它不僅和電池電壓、電流有關系,還和電機類型、額定功率、輸出效率、負荷量等有關系。按64V20A電池,500W電摩電機計算的話,續(xù)行里程大約等于=20/(500W/64V/20A)*80%*30公里/小時=61.44公里。也就是說,如果你的電動車在正常條件下行駛下(道路狀況良好,氣溫在10度以上35度以下,僅載1人情況下),電機效率可達80%,那么,你可以續(xù)行61公里左右

支付寶共享單車怎么使用

直接打開支付寶掃碼就可以使用了。

現(xiàn)在,只要找到車身二維碼,再打開支付寶掃一掃,就可以解鎖騎走了,而不再需要安裝各自的APP。這六家共享單車分別是:ofo、永安行、小藍、Hellobike、funbike(凡騎)、優(yōu)拜。

在新版支付寶首頁,還單獨上線了一個獨立的“共享單車”應用,點開之后就能快速了解附近有哪些單車離自己最近、哪些免押、哪些有騎行優(yōu)惠。

為了讓大家盡快適應從支付寶掃單車,支付寶推出了優(yōu)惠活動, 4月29日-5月7日期間,凡騎、Hellobike、ofo、小藍、永安、優(yōu)拜六大共享單車使用支付寶客戶度掃一掃,可免費騎車。

此外,通過支付寶掃一掃騎車,且單次騎行超過5分鐘用戶,即可參與瓜分千萬紅包大獎的活動。


...更多>>
  • 螞蟻電動單車1.2.3 安卓版

    11-09 / 10.4M

    推薦理由:螞蟻電單車是一款由無錫螞蟻出行服務有限公司打造而來的共享電單車服務軟件,用戶隨時線上定位找到周邊的共
  • i騎樂電動單車1.4.2 最新安卓版app

    11-09 / 13.7M

    推薦理由:i騎樂共享電單車致力于電單車分時租賃服務,以優(yōu)惠的價格,為用戶解決10公里內(nèi)的出行問題。i騎樂電單車創(chuàng)新
  • 騎電動單車2.20 中文免費版app

    11-09 / 32.3M

    推薦理由:騎電單車為你提供了一種全新的出行方式,綠色出行,省時省力●在你身邊7*24小時為你服務●地圖找車、提前預
  • 7號電單車app3.5.5 安卓版

    11-09 / 15.5M

    推薦理由:7號電單車app是一款可以免費租賃電動車、自行單車的公共車輛租賃平臺,價格優(yōu)惠、方便實用、安全保證,滿足
  • 芒果電單車2.1.8 安卓手機版

    11-12 / 17.4M

    推薦理由:芒果電單車是一款無樁共享智能電單車分時租賃app。它為用戶提供了方便快捷的出行體驗。手機一掃即可開鎖,讓
  • 享騎電單車app4.3.3 最新安卓版

    11-09 / 22.0M

    推薦理由:享騎電單車app是一款創(chuàng)新型的解決短途出行的手機軟件,無需依賴固定的車樁和站點,通過物聯(lián)網(wǎng)技術和單車共享

相關評論

閱讀本文后您有什么感想? 已有 人給出評價!

  • 2791 喜歡喜歡
  • 2101 頂
  • 800 難過難過
  • 1219 囧
  • 4049 圍觀圍觀
  • 5602 無聊無聊
熱門評論
最新評論
發(fā)表評論 查看所有評論(0)
昵稱:
表情: 高興 可 汗 我不要 害羞 好 下下下 送花 屎 親親
字數(shù): 0/500 (您的評論需要經(jīng)過審核才能顯示)

sql注入測試經(jīng)驗教程

闂備礁鎼粔鏉懨洪妸鈺婃晢闁绘垼濮ら弲顒勬煥閻曞倹瀚� sql