永发信息网

sqlserver order by 的时候注入

答案:2  悬赏:0  手机版
解决时间 2021-02-07 04:27
我发现一个网站的排序是直接更在参数后面的
orderby=id desc
orderby=(select COUNT(*) xxx) desc
这样都可以
orderby=id desc;delete xxx
这样就不想,我想知道有没有其他办法可以在order by 后面可以进行update delete 等操作
最佳答案
你上面的语句估计是网站里使用变量拼接在一起 你只截取了一部分

单独的执行 是肯定不行的 没有这样的语法
然后你说的删除 通过排序删除是没有道理的 也没有你那个写法
全部回答
楼主关心的是sql注入中order by的作用,而不是sql语句中,order by的作用。 sql注入可以让黑客盗取到相关的用户信息,使用order by语句来进行盗取的话,操作过程还是很复杂的,有一篇博客文章可供你参考。 http://blog.csdn.net/zhaohengyuan/archive/2010/04/08/5462930.aspx (非常见sql注入漏洞及利用 unusual sql injection vulnerabilities and how to exploit them )
我要举报
如以上问答信息为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
昂立呼吸作文(宜昌西陵)地址在什么地方,想过
LOL大家在低端局都是怎么Carry队友的
蜈蚣形我想知道这个在什么地方
东方舞林(中南皇庭西北)地址在什么地方,想过
下列各项,不具有行气功效的药物是A.川芎B.郁
新买的蓝牙耳机充电时只闪了一下红灯后就变成
和自己男朋友聊天他一般只回哦,要么就嗯,
丰唇手术费用多少呢
城建教育地址有知道的么?有点事想过去
熳洁儿内衣秀连锁店在哪里啊,我有事要去这个
芸艺画室(宜昌西陵)地址在哪,我要去那里办事
【烹饪英语】求一篇关于烹饪的一篇英语作文
华大金融的销售储备干部是干什么的
国家计算机网络应急技术处理协调中心贵州分中
尚书坊(张家口张北县)地址好找么,我有些事要
推荐资讯
太子灌汤包地址在什么地方,想过去办事
邵阳市北塔区农机局怎么去啊,有知道地址的么
已知两直线m.n.两平面α.β.且.下面有四个命
北京阳光怎么去啊,我要去那办事
香香鸡脆皮鸡腿地址有知道的么?有点事想过去
魔锅坊麻辣香锅地址在哪,我要去那里办事
2014年陕师大音乐免费师范生好就业吗
用IF公式?如当A减B小于0时不显示,大于0时显示
余姚农村商业银行塑料城支行在哪里啊,我有事
酷烫形象设计专业烫染店地址好找么,我有些事
胜记生滚粥(东北路店)地址有知道的么?有点事
龙翔装饰配件商行地址有知道的么?有点事想过
正方形一边上任一点到这个正方形两条对角线的
阴历怎么看 ?