您的位置:首页 > 博客中心 > 数据库 >

sql 防注入 维基百科

时间:2022-03-13 22:40

SQL攻击(SQL injection,台湾称作SQL资料隐码攻击),简称注入攻击,是发生于应用程序之数据库层的安全漏洞。简而言之,是在输入的字符串之中注入指令,在设计不良的当中忽略了检查,那么这些注入进去的指令就会被误认为是正常的SQL指令而运行,因此遭到破坏。

有部份人认为SQL注入攻击是只针对而来,但只要是支持批处理SQL指令的数据库服务器,都有可能受到此种手法的攻击。

 

目录

  [] 

 

strSQL = "SELECT * FROM users WHERE (name = ‘" + userName + "‘) and (pw = ‘"+ passWord +"‘);"

恶意填入

userName = "‘1‘ OR ‘1‘=‘1‘";

passWord = ‘"1‘ OR ‘1‘=‘1‘";

时,将导致原本的SQL字符串被填为

strSQL = "SELECT * FROM users WHERE (name = ‘1‘ OR ‘1‘=‘1‘) and (pw = ‘1‘ OR ‘1‘=‘1‘);"

也就是实际上运行的SQL命令会变成下面这样的

strSQL = "SELECT * FROM users;"

因此达到无账号密码,亦可登录网站。所以SQL注入攻击被俗称为黑客的填空游戏。

  • (英文)"" By CGISecurity.com
  • (英文)"" By CGISecurity.com
  • (英文)
  • (英文)
  • (英文)
  • sql 防注入 维基百科,布布扣,bubuko.com

    热门排行

    今日推荐

    热门手游