gpt4 book ai didi

PHP/MySQL 注入(inject)示例

转载 作者:行者123 更新时间:2023-11-29 04:54:08 24 4
gpt4 key购买 nike

这是这个问题的后续:Is PHP's addslashes vulnerable to sql injection attack? (感谢那边回复的每个人)。

相同的场景,但我有这段代码(在另一页):

             $ID = $_GET['id'];
$sql = "SELECT * FROM blog WHERE id='$ID'";
$result = mysql_query($sql);

这应该很容易被利用,对吧?

如果我没记错的话,我不能在 mysql_query() 中运行第二个查询,但我应该可以做一些其他恶意的事情,对吧?很想能够将用户插入管理表或更改密码或其他内容,但我想除了触摸博客表之外我将无法做任何事情。那是对的吗?关于我如何尝试和调整一些东西以证明存在问题,有什么建议吗?

最佳答案

它称为 UNION 并允许您使用第二个查询从额外的表中提取数据。

我猜像 1' UNION ALL SELECT username title, password body FROM users WHERE '1'='1 会起作用。 (从 users 表中提取并将用户名和密码值映射到他们的 blog“等价物”)。

关于PHP/MySQL 注入(inject)示例,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/8340915/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com