摘要: 说明 : 以下内容以mysql为例,其他RDBMS原理一样,但数据库原生函数及SQL语法可能有差异。一 注入原理我们以登录为例,用户登录时后台会执行SQL语句如下: select * from auth_user where user_name = '${paramter1}' and password = '${paramter2}'这时如果我们前台传入到后台的参数是以下情况时: ${paramter1}=admin ${paramter2}=' or true or '那么后台就会执行 select * from auth_user wher 阅读全文
posted @ 2011-07-25 17:34 how_it_works 阅读(257) 评论(0) 推荐(0) 编辑
摘要: echo "HelloWorld" 阅读全文
posted @ 2011-07-25 13:31 how_it_works 阅读(80) 评论(0) 推荐(0) 编辑