Pikachu-Sql Inject-搜索型注入

MySQL的搜索语句:

select * from table where column like '%text%';

如:使用引号闭合左边的引号, or 1=1 把所有数据查询出来; # 注释掉后面的 ' 引号等;

复制代码
test' or 1=1#

查询出结果:

注入的核心点就是去猜测后台的SQL语句,然后构造闭合;后端可能用各种符合组合,对应的也要做符号闭合。

相关推荐
SelectDB4 分钟前
开源!Apache Doris 上线 Profile 可视化诊断:基于 Doris Skills 破解 AI 误诊难题
数据库·agent·自动化运维
DBA_G4 分钟前
南大通用GBase 8s数据库的“一库三模“
数据库
阿里云大数据AI技术10 分钟前
一套 Spark SQL,打通多种 Catalog:EMR Serverless Spark 统一数据处理实践
人工智能·sql·spark
l1t37 分钟前
DeepSeek总结的DuckDB 如何更快地运行递归 CTE
java·开发语言·数据库·mysql·duckdb
Baron X1 小时前
Redis 7.0.9 完整部署指南
数据库·redis
weixin_440730501 小时前
数据库缓存、索引、缓存命中率的理解
数据库·缓存
DeepAgent2 小时前
AI Agent 工程实践(34):企业 AI Agent 架构
数据库·人工智能·agent
致Great3 小时前
Qwen3.8-Flash 发布:6B 激活,Qwen4 架构提前亮相
数据库·架构
张文君3 小时前
ubuntu26.04从ext4改成raid1+lvm启动
数据库·postgresql
鲨鱼辣钊3 小时前
FastAPI筑基_Day15_Alembic数据库迁移实战
数据库·elasticsearch·fastapi