找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1756|回复: 0
打印 上一主题 下一主题

mysql注入对and or的过滤及uinon select等过滤的一个方法突破

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 12:41:12 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
1.and 用&& 代替
5 q" i4 P# r9 V% p, A8 R: g0 r1 L$ E& V6 L- S. A
2. or 用||代替4 M1 ^/ r  [2 X6 V0 Y3 F% c

, F* A/ K9 f- S+ W+ |) f6 r3.union select from 变成 /*!union*/这种。- l" G% ]2 J! @& B1 |) |

5 d4 n8 }8 A. ?一个例子:
. {3 @. c/ @3 h1 ^; {3 G
- N) O& P, Y) n% E: d. _, C7 |/ select 1 /*!union*/ select 2 from adad where 1&&1' o2 ]: ~# v3 }8 r# m( I
. G; s8 }* O* z6 H: {* `' }8 D
摘自 it_security
7 z' `4 H  ]$ r$ B# ?1 d7 w/ L6 Q
, Z5 W( q! _- P- q: O绕过waf的一个思路$ V$ X- Z6 d+ z# [$ o
1 ~+ o* n) B, n) {3 a$ \/ _' Q) ~! S
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表