SQL注入:手工测试,预防注入漏洞

执行以下操作,若出现错误提示,可能就存在注入漏洞

1、单引号 等特殊字符

            输入:     ' 、# 、 = 、 %  等等

           结果:如果出现错误提示如网络错误或者没反应(未给出无数据的提示),则该网站可能就存在注入漏洞。 

2、数字型判断是否有注入

            语句: and 1=1;and 1=2 (经典) 或   ' and '1'=1  (字符型)   或  1′ and 1=1 –+

            分析:and 的意思是“和”如果没有过滤我们的语句,and 1=1就会被代入sql查询语句进行查询, 如果and前后的两条语句都是真的话就不会出错,但如果前后语句有一个为假的话,程序就会暴错。 也就表明程序有注入漏洞 

3、%5c    

4、conn.asp

5、and%20ord(substr(database(),1,1))>80+–+

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • 漏洞挖掘与利用 测试环境的搭建 引言 为什么要搭建本地测试环境?我想下面的东西能够回答你的疑惑。 第二百八十五条 ...
    作业没写完阅读 3,581评论 0 4
  • 姓名:于川皓 学号:16140210089 转载自:https://baike.baidu.com/item/sq...
    道无涯_cc76阅读 2,051评论 0 2
  • 1、加入单引号 ’提交, 结果:如果出现错误提示,则该网站可能就存在注入漏洞。 2、数字型判断是否有注入; 语句:...
    kaitoulee阅读 6,045评论 0 13
  • 1.背景介绍 当开发人员需要调试一个网页是否运行正常,并不是简简单单地调试网页的HTML、CSS、脚本等信息是否运...
    我叫于搞吧阅读 1,998评论 0 1
  • 最近流行的一句话: 只要干不死,就往死里干! 累吗?累!死了吗?没死! 没死就得干!想别的都没用。 累就对了,证明...
    已命名阅读 538评论 0 0

友情链接更多精彩内容