国产成人精品亚洲777人妖,欧美日韩精品一区视频,最新亚洲国产,国产乱码精品一区二区亚洲

您的位置:首頁技術文章
文章詳情頁

mysql - 看這條sql有可能被注入嗎

瀏覽:130日期:2022-06-20 14:00:12

問題描述

SELECT * FROM table1 where condition1=1 ORDER BY $sortField$ $sortOrder$ limit 0,20

$sortField$和$sortOrder$可以寫任意sql

這條sql有被注入的風險嗎

問題解答

回答1:

只要你直接用變量來生成sql語句,都有被注入的風險

SELECT * FROM table1 where condition1=1 ORDER BY $sortField$ $sortOrder$ limit 0,20

sortField='id'sortOrder='; drop table users; --'

你的sql就會變成

SELECT * FROM table1 where condition1=1 ORDER BY id; drop table users; -- limit 0,20回答2:

你考慮問題的方向不正確。

防注入的正確做法是使用官方驅動的參數模式,因為只有官方自己的東西,才知道應該怎樣避免被注入。

如果你自己寫SQL,就算現在不被注入,說不定這條鏈路中所涉及的組件,在以后其中某個組件發生變化,那就會有被注入的風險。

回答3:

你直接可以拿sqlmap測試一下,它的引擎還是很強大的

相關文章:
主站蜘蛛池模板: 自治县| 鹤壁市| 缙云县| 新郑市| 友谊县| 鹤峰县| 常宁市| 丹江口市| 凤庆县| 泰州市| 县级市| 黄骅市| 从化市| 岑巩县| 威信县| 阜城县| 莱西市| 二连浩特市| 深圳市| 崇信县| 通州市| 新泰市| 鄯善县| 新邵县| 呼伦贝尔市| 南投市| 原阳县| 涟源市| 万年县| 麦盖提县| 永嘉县| 望奎县| 长丰县| 常山县| 西峡县| 马鞍山市| 天等县| 东平县| 华池县| 黑水县| 吴旗县|