av一区二区在线观看_亚洲男人的天堂网站_日韩亚洲视频_在线成人免费_欧美日韩精品免费观看视频_久草视

您的位置:首頁技術文章
文章詳情頁

mysql - sql報錯原因?

瀏覽:101日期:2022-06-13 10:08:51

問題描述

發現一個正在維護的老系統的基于orderBy的sql注入漏洞,準備驗證一下,

我先執行這個sql注入,是可以的

SELECT sysitem_item.item_id FROM sysitem_item `sysitem_item` ORDER BY (selectcasewhen(1=1)then1else(select depositfrom sysuser_user_deposit)end)=1 ASC LIMIT 20 OFFSET 0

但是當我執行這個帶update語句的sql時報錯了:

SELECT sysitem_item.item_id FROM sysitem_item `sysitem_item` ORDER BY (selectcasewhen(1=1)then1else(updatesysuser_user_depositsetdeposit=11)end)=1 ASC LIMIT 20 OFFSET 0

報錯

<code>#1064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ’update<br>sysuser_user_deposit<br>set<br>deposit=11)end)=1 ASC LIMIT 20 OFFSET 0’ at line 9</code>

我應該如何讓他執行update?

問題解答

回答1:

主體是select的時候,里面是不能update的,否則執行不了的,mybatis這種注入我試過,<select>里執行update直接報錯,注入不了

相關文章:
主站蜘蛛池模板: 欧美色图一区二区 | 国产精品成人av | 中文字幕一级片 | 午夜视频网站 | 成人做爰免费视频免费看 | 日韩在线观看一区 | 日本精品久久久 | 日韩精品片 | 日韩一区在线视频 | 黄色a级网站 | 日韩在线免费观看视频 | 狠狠涩| 色黄大色黄女片免费中国 | 日韩不卡av| 久久精品99久久久久久 | 福利一区二区 | 美女免费网站 | 天天躁日日躁狠狠躁av麻豆男男 | 影音先锋在线视频 | 成人香蕉网 | 日韩免费在线播放 | 亚洲第一免费视频 | 在线a | 黄色国产| 成人国产在线 | 成人欧美一区二区三区黑人免费 | 日韩精品视频一区二区三区 | 99视频+国产日韩欧美 | www.欧美日韩 | 久久久久久久久久国产 | www.久久精品 | 精品久久一区二区三区 | 日韩免费观看 | 日韩毛片网站 | 国产黄色av | 免费黄色小网站 | 91久久国产综合久久91 | 精品视频在线免费 | 伊人av影院 | 成人福利视频 | 精品免费观看 |