痴心VS绝对 发表于 2018-10-20 08:34:27

sql注入代码解释

  某个网站的登录验证的SQL查询代码为:
1strSQL = "SELECT * FROM users WHERE (name = '" + userName + "') and (pw = '"+ passWord +"');"  恶意填入
2userName = "1' OR '1'='1";  与
3passWord = "1' OR '1'='1";  时,将导致原本的SQL字符串被填为
4strSQL = "SELECT * FROM users WHERE (name = '1' OR '1'='1') and (pw = '1' OR '1'='1');"  也就是实际上运行的SQL命令会变成下面这样的
5strSQL = "SELECT * FROM users;"  因此达到无账号密码,亦可登录网站。所以SQL注入***被俗称为***的填空游戏。

页: [1]
查看完整版本: sql注入代码解释