找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1712|回复: 0
打印 上一主题 下一主题

mysql注入对and or的过滤及uinon select等过滤的一个方法突破

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 12:41:12 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
1.and 用&& 代替/ e8 z. \' o1 E+ D' c5 g5 m
8 w2 c# x- V5 t  C
2. or 用||代替* f5 H) O- @- L) w" n0 x

, n- _/ M" M/ g/ |3.union select from 变成 /*!union*/这种。* m+ t* f7 E7 s, {( b0 M7 i7 c5 F# Q
# _& q3 w( o. i
一个例子:
) J& K0 G' r& C8 Z: @6 E2 y- s2 @
) \& O1 d: z" G5 r7 ?/ select 1 /*!union*/ select 2 from adad where 1&&1  e5 F( m1 i: ~+ H! A
7 ~' N4 }+ u1 P; r0 i0 l
摘自 it_security
7 |% Y1 H0 E/ M9 n5 e/ F1 k6 z1 T4 E/ m  |. K  _5 p
绕过waf的一个思路: a& a  G1 E+ H6 [3 a+ F4 S
1 q9 O0 Y) w& {* @" B. ^% Q" @
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表