• linkedu视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 信息安全
菜单
linkedu.com
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 视频教程
  • MsSql
  • Mysql
  • oracle
  • MariaDB
  • DB2
  • SQLite
  • PostgreSQL
  • MongoDB
  • Redis
  • Access
  • 数据库其它
  • sybase
  • HBase
您的位置:首页 > 数据库 >Mysql > 什么是SQL注入?带你从零开始认识SQL注入

什么是SQL注入?带你从零开始认识SQL注入

作者:匿名 字体:[增加 减小] 来源:互联网 时间:2018-12-05

匿名通过本文主要向大家介绍了SQL注入等相关知识,希望本文的分享对您有所帮助
从零开始认识SQL注入 ,什么是SQL注入?sql注入就是本来我只有我能操作数据库,本来只是让你输入内容就走,而你却输入命令,从而在我不知情下操作数据库

SQL注入

1.什么是SQL注入

  • 看一下下面的案例场景,这是正常情况下的登陆场景:

a.png

  • 而当我们使用 用户名‘:– 的时候,密码随便输入也可以登陆成功↓

b.png

  • 这时候对比两条sql就能发现,其实用户通过在用户名写入的sql符号将内部sql提前结束,并且将后半句检索条件注释起来达到免密码登陆效果。

sql注入就是本来我只有我能操作数据库,本来只是让你输入内容就走,而你却输入命令,从而在我不知情下操作数据库

2.漏洞的修复

  • 会产生上门面的情况是因为上面的sql是使用动态拼接的方式,所以sql传入的方式可能改变sql的语义。

动态拼接就是在java中java变量和sql语句混合使用:select * from user where userName=’”+userName+”’ and password = ‘”+password”’

  • 所以要使用preparedStatement的参数化sql,通过先确定语义,再传入参数,就不会因为传入的参数改变sql的语义。(通过setInt,setString,setBoolean传入参数)

3.参数化sql使用案例

            //建立数据连接
            conn=ds.getConnection();
            //1.设置prepareStatement带占位符的sql语句
            PreparedStatement ptmt = conn.prepareStatement("select * from user where userName = ? and password = ?");
            ptmt.setString(1, "张三");      //2.设置参数
            ptmt.setString(2, "123456");
            rs=ptmt.executeQuery();     

            while(rs.next()){
                System.out.println("登陆成功");
                return;
            }
            System.out.println("登陆失败");

参数化特点:

1.设置preparedStatement带占位符的sql语句

statement执行sql语句的方式:

stmt=conn.createStatement();
rs=stmt.executeQuery("select userName from user");

2.设置参数

PerparedStatement继承于Statement,这里主要使用的使他参数化sql的特性。

转:https://blog.csdn.net/qq_30258957/article/details/78145885

加:1.都是用来执行SQL的 PreparedStatement extends Statement;

2.Statement适合执行静态(无条件)SQL PreparedStatement适合执行动态(有条件)SQL;

3.PreparedStatement可以避免注入攻击;

相关文章:

一个自认为很安全的PHP防SQL注入 求破解

深入了解SQL注入和预防措施

相关视频:

防御sql注入-PHP实战商城开发视频教

以上就是什么是SQL注入?带你从零开始认识SQL注入的详细内容,更多请关注微课江湖其它相关文章!

分享到:QQ空间新浪微博腾讯微博微信百度贴吧QQ好友复制网址打印

您可能想查找下面的文章:

相关文章

  • 2018-12-05SQL创建的几种存储过程
  • 2018-12-05RavenDB在传统C/S应用下的一点实践
  • 2018-12-05搜索sql语句
  • 2018-12-05介绍一个简单的数据库Database 教程(三)
  • 2018-12-05求mysql高手-mysql查询方法求大神指导
  • 2018-12-05GreenPlum中日常SQL脚本
  • 2018-12-05MySQL数据库innodb启动失败无法重启的解决方法_MySQL
  • 2018-12-05SQLSERVER 时间格式大全
  • 2018-12-05SQLServer EVENTDATA()函数来获取DDL 触发器信息
  • 2017-05-11MySQL UPDATE更新语句精解第1/2页

文章分类

  • MsSql
  • Mysql
  • oracle
  • MariaDB
  • DB2
  • SQLite
  • PostgreSQL
  • MongoDB
  • Redis
  • Access
  • 数据库其它
  • sybase
  • HBase

最近更新的内容

    • 世界杯猜想活动的各类榜单的SQL语句小结
    • 使用mysql_connect()函数连接数据库(PHP操作MySQL数据库的方法一)
    • Mac os 解决无法使用localhost连接mysql问题
    • MySQL悬系之事务与视图介绍
    • Oracle 11g 触发器新增功能
    • Starting MySQL.Manager of pid-file quit without updating file.[FAILED]的解决方法
    • MySQL中不能创建自增字段的解决方法
    • MySQL与SQL的触发器的不同写法
    • 详解mysql学习之主从复制
    • mysql 优化日记

关于我们 - 联系我们 - 免责声明 - 网站地图

©2020-2025 All Rights Reserved. linkedu.com 版权所有