私は大学からインタラクティブな課題を解決しようとしています。ユーザー名とパスワードのフィールドがあります。私は学生IDでログインしなければなりません(もちろん私は知っていますが、ここでそれを明らかにする必要はありません)。シンプルなものを試した後、私は以下のエラーメッセージを受け取りました。私はこれが私を助けるはずだと思うが、わからない。おそらく誰かが私にヒントを与えることができますか?SQLインジェクションを実行する(対話式エクササイズ)
答えて
あなたの' OR 1=1
と正しい軌道に乗っているように見えますが、あなたはすでにそれを閉じた後に元のクエリ文字列が再び閉鎖されているので、あなたは、構文エラーがあります。あなたがコメント' OR 1=1 --
であなたの注射を終えると、残りのステートメントを無視するようにサーバーに指示します。
編集: コメントのアプローチがうまくいかなかった理由はわかりませんが、文字列を再オープンするための他のテクニックを使用しても、まだ十分ではありません。 ANDはORよりも高いので、ユーザー名を持つ行だけでなくすべての行を取得します。 あなたはそれが正しいユーザ名とパスワード、または単に正しいユーザ名を持っている任意の行を持つ任意の行にマッチします
WHERE name='myId' AND password='' OR name='myId'
を生成する代わりに
' OR name='myId
試みることができます。
お返事ありがとうございます。残念ながら、これはうまくいきませんでした。あなたの解決策では、私は次のようになります。SELECT name、password FROM login WHERE name = 'myID'、password = ''または1 = 1 - 'SQL構文に誤りがあります。あなたのMySQLサーバのバージョンに対応するマニュアルをチェックし、正しい構文が1行目の ''付近で使用されるようにしてください。 – Marm
' OR '1'='1
または' OR 1=1 --
を試すことができます。このような構文エラーは、コード内のクエリ文字列が閉じていないために閉じてみる必要があるためです。
こんにちは、ありがとうございます。あなたの最初の提案では、私は間違いがないのですが、答えは間違っています...あなたの2番目の提案では、エラーメッセージが表示されます:SELECT name、password FROM login WHERE name = 'myID' and password = ''または1 = 1 - 'SQL構文に誤りがあります。あなたのMySQLサーバのバージョンに対応するマニュアルを調べて、正しい構文が第1行目の ''付近で使用できるようにしてください – Marm
- 1. quote()に対するSQLインジェクション?
- 2. aptを非対話形式で実行する
- 3. 対話式Matlab .mファイルをバッチコールで実行する
- 4. SQLインジェクションに対するストライプスラッシュの効果?
- 5. PyGreSQL対話的にSQLを実行します
- 6. パッチ:非対話モードで実行する
- 7. このコードでSQLインジェクション攻撃を実行する方法は?
- 8. Sql-ex.ru - エクササイズ23
- 9. SQLインジェクション防止:最大対策
- 10. 実行されていないSQLでのSQLインジェクションの防止
- 11. このWebサイトでSQLインジェクションを実行できます
- 12. ストアドプロシージャでSQLインジェクションを実行できますか?
- 13. SqlCommand以外でSQLインジェクション攻撃を実行できますか?
- 14. ここでYii execute()でSQLインジェクションを実行できますか?
- 15. SQLインジェクションに対するユーザー入力をエンコードする
- 16. Java psexec対話式リモートコマンドライン
- 17. fsi.exeのプロキシ(fsharp対話式)
- 18. 対話型CLIプログラムのリモート実行
- 19. PyDev:対話コンソールへのコードの実行
- 20. 実行一気として対話プロンプト
- 21. SQLインジェクション
- 22. perlからシェルコマンドを実行して対話を許可する
- 23. Oracleデータベースへの入力に対するSQLインジェクションに対するサニタイズ
- 24. MSAccessをSQLインジェクション
- 25. オンラインのSQLデータベースと対話するC++?
- 26. HTMLオブジェクトタグによる対話式SVG
- 27. WindowsコマンドプロンプトからRを対話的に実行する
- 28. Pythonスクリプトから外部対話型プログラムを実行する
- 29. "sudo passwd username"を非対話的に実行する方法
- 30. Antビルドスクリプトから対話型アプリケーションを実行するには?
アドバイスの言葉...常にあなたのエラーメッセージのテキストを追加してください。あなたが投稿した画像を読める人がいるかもしれません。 – STLDeveloper