zl程序教程

您现在的位置是:首页 >  后端

当前栏目

《WEB安全渗透测试》(11)SQL注入的绕过

注入测试SQL安全Web 11 渗透 绕过
2023-09-11 14:17:08 时间

SQL注入的绕过

1.大小写绕过

当我们访问如下URL的时候,提示“存在非法字符”:

http://www.tianchi.com/web/rg/1.php?id=1 order by 3

可以尝试Order,同理如果其他字符必拦截,也可以大小写混合。

2.双写绕过

当我们遇到关键字必过滤的时候,如我们访问如下URL:

http://www.tianchi.com/web/rg/1.php?id=1 order by 3

过滤后变成:http://www.tianchi.com/web/rg/1.php?id=1 by 3

这里order必过滤了,可以尝试ororderder,同理如果其他关键字必过滤了,也可以双写绕过。

3.编码绕过

我们可以尝试对URL进行编码,有的时候需要二次编码绕过。

4.使用注释

主要使用其替换空格。

如:http://www.tianchi.com/web/rg/1.php?id&#