sql注入代码解释

网友投稿 218 2022-10-25


sql注入代码解释

某个网站的登录验证的SQL查询代码为:

1
strSQL = "SELECT * FROM users WHERE (name = '" + userName + "') and (pw = '"passWord +"');" 

恶意填入

2
userName = "1' OR '1'='1";

3
passWord "1' OR '1'='1";

时,将导致原本的SQL字符串被填为

4
strSQL = "SELECT * FROM users WHERE (name = '1' OR '1'='1') and (pw = '1' OR '1'='1');"

也就是实际上运行的SQL命令会变成下面这样的

5
strSQL = "SELECT * FROM users;"

因此达到无账号密码,亦可登录网站。所以SQL注入攻击被俗称为黑客的填空游戏。


版权声明:本文内容由网络用户投稿,版权归原作者所有,本站不拥有其著作权,亦不承担相应法律责任。如果您发现本站中有涉嫌抄袭或描述失实的内容,请联系我们jiasou666@gmail.com 处理,核实后本网站将在24小时内删除侵权内容。

上一篇:ip端口协议 简单叙述
下一篇:Java学习笔记之Maven篇
相关文章

 发表评论

评论列表