av一区二区在线观看_亚洲男人的天堂网站_日韩亚洲视频_在线成人免费_欧美日韩精品免费观看视频_久草视

您的位置:首頁技術文章
文章詳情頁

mysql - 看這條sql有可能被注入嗎

瀏覽:118日期:2022-06-20 14:00:12

問題描述

SELECT * FROM table1 where condition1=1 ORDER BY $sortField$ $sortOrder$ limit 0,20

$sortField$和$sortOrder$可以寫任意sql

這條sql有被注入的風險嗎

問題解答

回答1:

只要你直接用變量來生成sql語句,都有被注入的風險

SELECT * FROM table1 where condition1=1 ORDER BY $sortField$ $sortOrder$ limit 0,20

sortField='id'sortOrder='; drop table users; --'

你的sql就會變成

SELECT * FROM table1 where condition1=1 ORDER BY id; drop table users; -- limit 0,20回答2:

你考慮問題的方向不正確。

防注入的正確做法是使用官方驅動的參數模式,因為只有官方自己的東西,才知道應該怎樣避免被注入。

如果你自己寫SQL,就算現在不被注入,說不定這條鏈路中所涉及的組件,在以后其中某個組件發生變化,那就會有被注入的風險。

回答3:

你直接可以拿sqlmap測試一下,它的引擎還是很強大的

相關文章:
主站蜘蛛池模板: 日韩欧美精品一区二区 | 看片黄全部免费 | 久久久久久久影院 | 九九精品九九 | 日日av| 美国一级大黄一片免费中文 | 中文字幕在线免费 | 国产嫩草视频 | 夜夜骑天天干 | 一级看片免费视频 | 亚洲黄色网址 | 色伊伊| 免费中文字幕日韩欧美 | 欧美日韩国产在线 | 国产福利一区二区 | 亚洲精品午夜 | 欧美激情综合 | 成人午夜又粗又硬又大 | 中文字幕一级片 | 天天干天天色 | 免费毛片网 | 日韩黄网 | 精品一区二区三区四区 | 日韩欧美国产成人 | 欧美人与性动交α欧美精品 | 成人小视频在线观看 | 午夜一级片| 日本精品二区 | 成人午夜激情 | 三级免费观看 | 免费观看全黄做爰的视频 | 亚洲专区一区 | 国产一区二区在线观看视频 | a在线观看 | 午夜在线影院 | 五月开心婷婷 | 日韩av在线免费看 | 国产综合在线视频 | 国产三级黄色 | 91美女网站 | 精品在线免费视频 |