日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 运维知识 > 数据库 >内容正文

数据库

SQL Inject of Code to bypass

發(fā)布時間:2025/5/22 数据库 30 豆豆
生活随笔 收集整理的這篇文章主要介紹了 SQL Inject of Code to bypass 小編覺得挺不錯的,現(xiàn)在分享給大家,幫大家做個參考.

目錄

  • PHP Code audit
  • Think about bypass filtering
    • String to URL Code
    • String to Base64 Code
    • String to JavaScript Escape Code
    • String to ASCII Code
    • String to Binary Code
    • String to Octonary Code
    • String to Octonary Code
    • String to HTML特殊字符編碼
  • 常見繞過waf的操作
    • 大小寫繞過
    • 雙寫繞過
    • 編碼繞過

PHP Code audit

http://xx.xxx.com/api/aaa/bbb?tableName=tb_users'

發(fā)現(xiàn)沒有注入跡象!

代碼審計后發(fā)現(xiàn)寫過濾了特殊符號,因為輸入的參數(shù)只能是數(shù)字和字母。

/*** sql執(zhí)行前 檢測table是否規(guī)范 預(yù)判sql注入* @param $tableName*/ public function checkTable($tableName) {try {if (!empty($tableName) && preg_replace( '/[^a-zA-Z0-9\_]/', '', $tableName)!=$tableName) {Yii::log('檢測表名不一致 '.$tableName , 'error');return false;}} catch (Exception $e) {Yii::log('檢測表名異常', 'error');} }

思考有什么繞過的方式?

Think about bypass filtering

假設(shè)要繞過的字符是';

那么可以嘗試如下轉(zhuǎn)碼方式,能避開匹配的規(guī)則,且對方轉(zhuǎn)碼之后也還能解析,那就完美繞過。

String to URL Code

'

String to Base64 Code

Jw==

String to JavaScript Escape Code

%27

String to ASCII Code

39

String to Binary Code

00100111

String to Octonary Code

\47

String to Octonary Code

\x27

String to HTML特殊字符編碼

' = '
" = "

參考:https://www.jb51.net/onlineread/htmlchar.htm

常見繞過waf的操作

大小寫繞過

and
改成如下形式:
And
aNd
ANd
...

雙寫繞過

and
改成如下形式:
anandd
andandandand
aaandnnddd
...

編碼繞過

1' and 1=1 #轉(zhuǎn)成URL-encode格式 %31%27%20%61%6E%64%20%31%3D%31


感謝大佬浮萍(https://fuping.site/)給我提供的工具。

或者御劍也能做轉(zhuǎn)換:



全編碼兩次的作用:
如果上面的操作無效,是因為服務(wù)器會自動對URL進行一次URL編碼,所以需要把關(guān)鍵字編碼兩次。

and %61%6e%64 %25%36%31%25%36%65%25%36%34

步驟如下:
第一次編碼:

第二次編碼:

轉(zhuǎn)載于:https://www.cnblogs.com/mysticbinary/articles/11240674.html

總結(jié)

以上是生活随笔為你收集整理的SQL Inject of Code to bypass的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 麻豆传媒网站入口 | 国产精品国语自产拍在线观看 | 日本乱码视频 | 天堂网视频 | 国产免费二区 | 国产精品粉嫩 | 99视频免费看 | 日日夜夜一区二区 | 手机在线观看毛片 | 曰批免费视频播放免费 | jizz视频在线观看 | 婷婷综合精品 | 91久久国语露脸精品国产高跟 | 男插女av | 丝袜+亚洲+另类+欧美+变态 | 四虎黄色网址 | 久久成人一区二区 | 超碰青青操 | 激情欧美一区二区 | 久久av网站| 桃色激情网| 成人做爰视频www网站小优视频 | jlzzzjlzzz国产免费观看 | 欧美精品国产一区二区 | 国产1区二区 | 三级在线网址 | 日本三级韩国三级三级a级按摩 | 精品一区二区三区无码按摩 | 99精品99| 中文字幕精品一二三四五六七八 | 亚洲欧美精品aaaaaa片 | 2017天天干 | 在线免费观看av网址 | 国产成人精品一区二区无码呦 | 奇米色婷婷| 欧美日韩亚洲精品一区二区 | 午夜神马影院 | 毛片黄片免费看 | 久久综合伊人77777麻豆最新章节 | 五月天天 | 国产欧美一区二区三区在线看蜜臀 | 亚洲天堂视频一区 | 精品在线91 | cao久久| 成年人午夜影院 | 免费一级片| 德国艳星videos极品hd | 国产精品一区二 | 亚洲精品偷拍 | 天天射综合 | 日本成人黄色片 | 午夜激情福利电影 | 亚洲男人的天堂在线视频 | 成年人黄色在线观看 | 天天干天天爽天天操 | 97福利在线 | 日日骚网 | 超碰成人免费在线 | 91丨porny丨刺激 | 麻豆影视在线播放 | 一级黄色美女视频 | 天天干夜夜撸 | 亚洲第一a | 极品少妇一区 | 日韩激情电影在线 | free性中国hd国语露脸 | 麻豆一区二区三区在线观看 | 欧美性教育视频 | 少妇又紧又深又湿又爽视频 | 日韩福利一区二区三区 | 婷婷六月综合 | 黄视频在线播放 | 亚洲免费视频观看 | 国产性猛交xxxx免费看久久 | 99热影院 | 一级全黄裸体免费视频 | 成人久色| 激情狠狠| 一级肉体全黄裸片 | 日韩高清三区 | 羞羞色视频 | 欧美视频直播网站 | 体内精69xxxxxx | 日韩成人av在线 | 亚洲成人v| 少妇性l交大片免费观看 | chinese hd av| 最全aⅴ番号库网 | 日本欧美中文字幕 | 极品videosvideo喷水 | 91偷拍精品一区二区三区 | 91av入口| 中国成人毛片 | 暖暖av在线 | 九七精品 | 免费成人在线看 | av青青| 国产99在线观看 | 亚洲av无码一区二区乱子伦as |