<pre>
SELECT uid,username FROM user WHERE username='plhwin' AND password='e10adc3949ba59abbe56e0
57f20f883e'
</pre>
上面语句没有任何问题,可以看到页面打印出了登录成功后的会员信息,但如果有捣蛋鬼输入的用户名为 p
lhwin' AND 1=1-- hack,密码随意输入,比如aaaaaa,那么拼接之后的SQL查询语句就变成了如下内容:
<pre>
SELECT uid,username FROM user WHERE username='plhwin' AND 1=1-- hack' AND password='0b4e7a0e5
fe84ad35fb5f95b9ceeac79'
</pre>