作者热门文章
- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
最近我的网站受到了多次使用 NV32ts 用户代理的攻击。</p>
它们都是以下针对查询字符串变量的注入(inject)攻击的一些变体(其中 99999 表示有效的查询字符串值,攻击将附加到该值):
(为了方便起见,我对以下攻击进行了 url 解码)
999999 And char(124)+(Select Cast(Count(1) as varchar(8000))+char(124) From [sysobjects] Where 1=1)>0
或
999999' And char(124)+(Select Cast(Count(1) as varchar(8000))+char(124) From [sysobjects] Where 1=1)>0 and ''='
或
999999' And char(124)+(Select Cast(Count(1) as varchar(8000))+char(124) From [sysobjects] Where 1=1)>0 and ''='
我相信sysobjects与Sql Server主数据库有关,但我无法弄清楚他们想要完成什么。
编辑:我现在已经用两个不同的用户代理看到了同样的事情:
最佳答案
我以两种方式阅读这篇文章,但我不能 100% 确定是哪一种:
And
而不是 Or
。关于sql-server - NV32ts 及其 SQL 注入(inject)攻击想要做什么?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/436715/
使用登录后,我想吐出用户名。 但是,当我尝试单击登录按钮时, 它给了我力量。 我看着logcat,但是什么也没显示。 这种编码是在说。 它将根据我在登录屏幕中输入的名称来烘烤用户名。 不会有任何密码。
关闭。这个问题不符合Stack Overflow guidelines .它目前不接受答案。 这个问题似乎是题外话,因为它缺乏足够的信息来诊断问题。 更详细地描述您的问题或include a min
我是一名优秀的程序员,十分优秀!