找回密码
 立即注册
查看: 2176|回复: 0
打印 上一主题 下一主题

mysql注入对and or的过滤及uinon select等过滤的一个方法突破

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 12:41:12 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
1.and 用&& 代替
( B  |* m* V7 j$ k+ y" ~
% L$ ^  W# _6 m1 g. L: j2 l2. or 用||代替' c! Q0 z5 W, ]  s9 a8 ~

: W( a( m  N+ Q3.union select from 变成 /*!union*/这种。3 a3 x. T' S. z: g, g
. t/ D" R: l0 v8 D' ?8 v
一个例子:$ e$ g  [3 S3 m. k4 X- A4 ~
. M2 A- H. g. d: o6 c
/ select 1 /*!union*/ select 2 from adad where 1&&1% v% G4 R0 u0 E
# p" X" N% ^* O* K  L6 M  U2 U
摘自 it_security
5 F9 W3 Z1 J! t4 O$ s
& w5 S1 l! g  R2 s. e% P5 l绕过waf的一个思路
0 e) g* n, D1 O: E7 s/ p7 [, T5 u) N4 O. A0 G
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表