PHP 应用SQL 注入符号拼接请求方法HTTP 头JSON编码类

embedded/2025/3/31 6:18:28/
#PHP-MYSQL- 数据请求类型
SQL 语句由于在黑盒中是无法预知写法的, SQL 注入能发成功是需要拼接原 SQL 语句,
大部分黑盒能做的就是分析后各种尝试去判断,所以有可能有注入但可能出现无法注入成
功的情况。究其原因大部分都是原 SQL 语句的未知性导致的拼接失败!
由于开发者对于数据类型和 SQL 语句写法(框架写法)导致 SQL 注入拼接失败
1 、数字型 ( 无符号干扰 )
select * from news where id=$id;
2 、字符型(有符号干扰)
select * from news where id='$id';
3 、搜索型(有多符号干扰)
select * from news where id like '%$id%'
4 、框架型(有各种符号干扰)
select * from news where id=('$id');
select * from news where (id='$id');
#PHP-MYSQL- 数据请求方法(文件上传也可能触发sql注入 因为文件要进行数据库保存)
全局变量方法: GET POST SERVER FILES HTTP 头等
User-Agent
使得服务器能够识别客户使用的操作系统,游览器版本等 . (很多数据量大的网站中会记
录客户使用的操作系统或浏览器版本等存入数据库中)
Cookie
网站为了辨别用户身份、进行 session 跟踪而储存在用户本地终端上的数据 X
X-Forwarded-for :简称 XFF 头,它代表客户端,也就是 HTTP 的请求端真实的 IP, (通
常一些网站的防注入功能会记录请求端真实 IP 地址并写入数据库 or 某文件 [ 通过修改
XXF 头可以实现伪造 IP] .
Rerferer :浏览器向 WEB 服务器表明自己是从哪个页面链接过来的 .
Host :客户端指定自己想访问的 WEB 服务器的域名 /IP 地址和端口号
如功能点:
1 、用户登录时
2 、登录判断 IP
PHP 特性中的 $_SERVER['HTTP_X_FORWARDED_FOR']; 接受 IP 的绕过(绕过)
实现:代码配置固定 IP 去判断 - 策略绕过
实现:数据库白名单 IP 去判断(与数据库ip进行比较) -select 注入
实现:防注入记录 IP 去保存数据库(记录ip) -insert 注入
3 、文件上传将文件名写入数据库 -insert 注入
https://i-blog.csdnimg.cn/direct/2d39d39002ae41ef9c6996a2fe030f9a.png" width="745" />
文章来源:https://blog.csdn.net/2302_80396242/article/details/146568034
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.ppmy.cn/embedded/177360.html

相关文章

Tomcat日志中的404错误怎么处理

在使用Tomcat作为Web服务器时,404错误是最常见的错误之一。404错误通常表示请求的资源(如页面、图片、文件等)未能在服务器上找到。Tomcat日志中的404错误通常会详细记录错误的具体信息,例如请求的URL、客户端IP地址、请求时间等。通过这些信息&#xff…

windows第十七章 GDI+体系

文章目录 GDI体系新特色简单的使用文字居中输出 构造画笔用画刷构造画笔构造纹理画笔设置风格设置画笔的对齐方式缩放旋转设置线帽属性直线的连接属性 画刷单色画刷影线画刷的使用文理画刷渐变画刷 图像的基本操作基本操作小案例,根据点位,画出一个立体盒…

panda3d 渲染

目录 安装 设置渲染宽高: 渲染3d 安装 pip install Panda3D 设置渲染宽高: import panda3d.core as pdmargin 100 screen Tk().winfo_screenwidth() - margin, Tk().winfo_screenheight() - margin width, height (screen[0], int(screen[0] / 1…

机械臂如何稳稳上桌?Mujoco场景修改实操

视频讲解: 机械臂如何稳稳上桌?Mujoco场景修改实操 前面《常见机械臂模型不用找!Mujoco这儿都有!》中介绍的mujoco-menagerie中机械臂大多都是base_link放在地上的,这些场景往往和真实的场景对应不上,比如机…

VO、DTO、POJO、PO和DO 的区别

在 Java 开发中,VO、DTO、POJO、PO、DO 等概念经常被使用,它们的主要区别在于 用途 和 设计目的。 🔥 1. VO(View Object)—— 视图对象 目的: 用于前端展示,通常是后端返回给前端的数据格式。 …

office_word中使用宏以及DeepSeek

前言 Word中可以利用DeepSeek来生成各种宏,从而生成我们需要各种数据和图表,这样可以大大减少我们手工的操作。 1、Office的版本 采用的是微软的office2016,如下图: 2、新建一个Word文档 3、开启开发工具 这样菜单中的“开发工具…

Python常用爬虫库介绍

Python有非常多的爬虫框架,主要分为三大类。 一种是请求库,比如requests、urllib、httpx等,负责向目标网站发送HTTP请求并获取响应数据。Scrapy也属于这个大类,不过Scrapy功能更加完善,可以提供异步网络请求、高效的数…

从零构建大语言模型全栈开发指南:第三部分:训练与优化技术-3.2.3预训练任务设计:掩码语言建模(MLM)与下一句预测(NSP)

👉 点击关注不迷路 👉 点击关注不迷路 👉 点击关注不迷路 文章大纲 3.2.3 预训练任务设计:`掩码语言建模(MLM)`与下一句预测(NSP)1. 掩码语言建模(`Masked Language Modeling, MLM`)1.1 MLM的核心原理与数学形式1.2 高级掩码优化技术1.2.1 `Span Masking(SpanBER…