// 正常情况下
select * from users where username='李四' and password ='123'
// 使用sql注入,通过【'--】使后面的字段被注释,从而获取用户信息
select * from users where username='李四' -- ' and password =''123'
// 使用escape函数
username = escape(username)
password = escape(password)
相关文章
- 01-19Go 笔记之如何防止 goroutine 泄露
- 01-19sqlmap检测sql注入漏洞
- 01-19WAF——针对Web应用发起的攻击,包括但不限于以下攻击类型:SQL注入、XSS跨站、Webshell上传、命令注入、非法HTTP协议请求、非授权文件访问等
- 01-19ctfhub技能树—sql注入—Refer注入
- 01-19利用cookie进行SQL注入——看来还是人工注入要熟悉才行
- 01-19Spring:如何使用非setter方法注入属性?
- 01-19如何使用构造函数注入来模拟类
- 01-19如何将模拟对象注入另一个已经模拟过的对象
- 01-19android-robolectric-如何在创建Activity对象时模拟和注入业务类
- 01-19简易版的 Spring 之如何实现 Setter 注入