sql注入危害 成因 分类 注入点 注入手法 挖掘

2023-10-21 13:28

本文主要是介绍sql注入危害 成因 分类 注入点 注入手法 挖掘,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

危害  

sql注入   攻击者利用这个漏洞  可以增删改查数据库数据  或者利用潜在数据库攻击 

1.对数据库增删改查  或者直接对数据库脱库  获取管理员账号密码

2.读写文件   写webshell 

写文件 一句话木马需要的条件

root权限

网站的绝对路径

sercure——file——priv的只为口    不为空不可以写webshell (要搞my.ini配置文件) 目录导入 

3.提权 

在windows里面的udf提权 

sql注入的成因

用户可控参数注入了sql语法   破坏了sql结构 

1.字符串拼接构造sql语句    程序和数据库交互式 

2.没有过滤用户的可控参数 

二.sql注入的分类 

基本类型 

数字型 

数字型不需要考虑闭合方式    

字符型  

需要考虑闭合方式单双引号闭合 

五大基本手法 

联合查询 

报错注入 

布尔盲注 

堆叠注入   

宽字节注入  

以下的太麻烦 

http头部注入  也就是https或者是http的请求报文里面的注入(只要和数据库交互的)

cookie 注入 

base64注入

user-agent注入

referer注入 

提交方式  

get 注入 

post 注入

cookie注入

http头部注入 

注入点位置   只要是和数据库交互的就可能存在诸如点 

url注入 

搜索框注入 

留言板注入 

登录框注入 

三.sql注入漏洞挖掘 

1.在疑似注入点的地方或者参数后面提交数据 判断有没有注入

-1或者1   看看有没有页面变化   联合注入 

‘ ’‘  查看报错信息 查看是不是字符型和数字型  报错注入 

判断字符型和数字型 看看注入的信息有没有回显到页面  

没有回显 就是自己输入的注入 

amd 1=1(一样) and1=2(假)  查看页面的回显   一致不一致 

ans sleep(5)    查看页面返回的时间 

注释 

--+      --空格

%23        #

内敛注释 

这篇关于sql注入危害 成因 分类 注入点 注入手法 挖掘的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/254687

相关文章

SpringBoot中@Value注入静态变量方式

《SpringBoot中@Value注入静态变量方式》SpringBoot中静态变量无法直接用@Value注入,需通过setter方法,@Value(${})从属性文件获取值,@Value(#{})用... 目录项目场景解决方案注解说明1、@Value("${}")使用示例2、@Value("#{}"php

MySQL的JDBC编程详解

《MySQL的JDBC编程详解》:本文主要介绍MySQL的JDBC编程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录前言一、前置知识1. 引入依赖2. 认识 url二、JDBC 操作流程1. JDBC 的写操作2. JDBC 的读操作总结前言本文介绍了mysq

java.sql.SQLTransientConnectionException连接超时异常原因及解决方案

《java.sql.SQLTransientConnectionException连接超时异常原因及解决方案》:本文主要介绍java.sql.SQLTransientConnectionExcep... 目录一、引言二、异常信息分析三、可能的原因3.1 连接池配置不合理3.2 数据库负载过高3.3 连接泄漏

Linux下MySQL数据库定时备份脚本与Crontab配置教学

《Linux下MySQL数据库定时备份脚本与Crontab配置教学》在生产环境中,数据库是核心资产之一,定期备份数据库可以有效防止意外数据丢失,本文将分享一份MySQL定时备份脚本,并讲解如何通过cr... 目录备份脚本详解脚本功能说明授权与可执行权限使用 Crontab 定时执行编辑 Crontab添加定

深入浅出Spring中的@Autowired自动注入的工作原理及实践应用

《深入浅出Spring中的@Autowired自动注入的工作原理及实践应用》在Spring框架的学习旅程中,@Autowired无疑是一个高频出现却又让初学者头疼的注解,它看似简单,却蕴含着Sprin... 目录深入浅出Spring中的@Autowired:自动注入的奥秘什么是依赖注入?@Autowired

Spring 依赖注入与循环依赖总结

《Spring依赖注入与循环依赖总结》这篇文章给大家介绍Spring依赖注入与循环依赖总结篇,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录1. Spring 三级缓存解决循环依赖1. 创建UserService原始对象2. 将原始对象包装成工

MySQL中On duplicate key update的实现示例

《MySQL中Onduplicatekeyupdate的实现示例》ONDUPLICATEKEYUPDATE是一种MySQL的语法,它在插入新数据时,如果遇到唯一键冲突,则会执行更新操作,而不是抛... 目录1/ ON DUPLICATE KEY UPDATE的简介2/ ON DUPLICATE KEY UP

MySQL分库分表的实践示例

《MySQL分库分表的实践示例》MySQL分库分表适用于数据量大或并发压力高的场景,核心技术包括水平/垂直分片和分库,需应对分布式事务、跨库查询等挑战,通过中间件和解决方案实现,最佳实践为合理策略、备... 目录一、分库分表的触发条件1.1 数据量阈值1.2 并发压力二、分库分表的核心技术模块2.1 水平分

Python与MySQL实现数据库实时同步的详细步骤

《Python与MySQL实现数据库实时同步的详细步骤》在日常开发中,数据同步是一项常见的需求,本篇文章将使用Python和MySQL来实现数据库实时同步,我们将围绕数据变更捕获、数据处理和数据写入这... 目录前言摘要概述:数据同步方案1. 基本思路2. mysql Binlog 简介实现步骤与代码示例1

使用shardingsphere实现mysql数据库分片方式

《使用shardingsphere实现mysql数据库分片方式》本文介绍如何使用ShardingSphere-JDBC在SpringBoot中实现MySQL水平分库,涵盖分片策略、路由算法及零侵入配置... 目录一、ShardingSphere 简介1.1 对比1.2 核心概念1.3 Sharding-Sp