关于SQL注入的#,--,--+的使用

文章探讨了在URL中进行SQL注入时,#号作为锚点对服务器无用,需转码为%23。同时,–常用于注释,但当与单引号结合可能导致语句无效。在MySQL中,可以使用--+或--来完成SQL注入语句,特别是当遇到分号未闭合的情况。
摘要由CSDN通过智能技术生成

使用#号
有时发现URL中执行sql注入时#号无效
原因是url中#号是用来指导浏览器动作的(例如锚点),对服务器端完全无用。
所以,HTTP请求中不包括#
将#号改成url的编码%23就可以了
使用–和使用–+
这里发现+号在语句中变成了空格。
用来和后面的单引号分隔开,将后面的语句注释。

了解原理后便知道了–无法使用的原因,是因为–与后面的单引号连接在一起,无法形成有效的mysql语句。

在mysql中使用这个语句分析原因,输入后回车显示分号没有闭合

所以在注入时我们除了使用–+外,也可以使用–'来完成sql注入语句

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值