Pikachu-Sql Inject-搜索型注入

MySQL的搜索语句:

select * from table where column like '%text%';

如:使用引号闭合左边的引号, or 1=1 把所有数据查询出来; # 注释掉后面的 ' 引号等;

复制代码
test' or 1=1#

查询出结果:

注入的核心点就是去猜测后台的SQL语句,然后构造闭合;后端可能用各种符合组合,对应的也要做符号闭合。

相关推荐
爱喝水的鱼丶8 小时前
SAP-ABAP:SELECT查询性能优化基础——索引匹配、条件顺序与缓冲机制利用技巧
数据库·性能优化·select·sap·abap·开发交流·交流学习
zhoupenghui1688 小时前
ClickHouse merge引擎详解以及应用
数据库·clickhouse·merge·mergetree
@insist1238 小时前
信息系统管理工程师-任务、标准、EDM 过程与关键域
java·大数据·数据库
qq_366086228 小时前
关于接口路径中中文值解码问题
java·开发语言·数据库
ClouGence9 小时前
数据库为什么需要 SSL?一文了解 SSL 连接原理与配置
数据库·开源
一十九的酒9 小时前
Oracle 密码恢复实战:使用 SPARE4 哈希值还原用户密码
数据库·oracle·密码丢失·密码恢复·账户锁定
冰暮流星9 小时前
mysql之新建表及对表的查询
android·数据库·mysql
C语言Plus9 小时前
C++ SqlBuilder一个简单、灵活且类型安全的 C++ SQL 构建器库
数据库·sql·安全·c++20
喝茶与编码9 小时前
真实业务场景:高并发 Upsert 死锁频发?InnoDB 锁机制与重试机制深度解析
数据库·python
BreezeJiang9 小时前
做完 AI 日记本后,我终于理解了:向量数据库不是用来替代 MySQL 的
数据库