中文亚洲精品无码_熟女乱子伦免费_人人超碰人人爱国产_亚洲熟妇女综合网

當前位置: 首頁 > news >正文

網(wǎng)站建設(shè)術(shù)語解釋在線crm

網(wǎng)站建設(shè)術(shù)語解釋,在線crm,做網(wǎng)站要注意哪一點,北京專業(yè)網(wǎng)站建設(shè)公司排名MySQL超長字符截斷又名"SQL-Column-Truncation",是安全研究者Stefan Esser在2008 年8月提出的。 在MySQL中的一個設(shè)置里有一個sql_mode選項,當sql_mode設(shè)置為default時,即沒有開啟STRICT_ALL_TABLES選項時(MySQLsql_mo…

MySQL超長字符截斷又名"SQL-Column-Truncation",是安全研究者Stefan Esser在2008 年8月提出的。

在MySQL中的一個設(shè)置里有一個sql_mode選項,當sql_mode設(shè)置為default時,即沒有開啟STRICT_ALL_TABLES選項時(MySQLsql_mode默認即default),MySQL對插入超長的值只會提示warning,而不是error,這樣就可能會導(dǎo)致一些截斷問題。

新建一張表測試,表結(jié)構(gòu)如下(MySQL5.1):

CREATE TABLE USERS(id int(11) NOT NULL, //長度為7username varchar(7)NOT NULL,password varchar(12)NOT NULL ,)

分別插入以下SQL語句(注入提示消息)。

①插入正常的SQL語句。

mysql> insert into users(id,username,password)values(1,'admin','admin');//成功插入,無警告,無錯誤Query OK,1 row affected(0.00 sec)

②插入錯誤的SQL語句,此時的"admin "右面有三個空格,長度為8,已經(jīng)超過了原有的規(guī)定長度。

mysql> insert into users(id,username,password)values(2,'admin? ? ? ?','admin');//成功插入,一個警告Query OK,1 row affected,1 warning(0.00 sec)

③插入錯誤的SQL語句,長度已經(jīng)超過原有的規(guī)定長度。

mysql> insert into users(id,username,password) values(3,'admin    x','admin');//成功插入,一個警告Query OK,1 row affected,1 warning(0.00 sec)

MySQL提示三條語句都已經(jīng)插入到數(shù)據(jù)庫,只不過后面兩條語句產(chǎn)生了警告。那么最終有沒有插入到數(shù)據(jù)庫呢?執(zhí)行SQL語句查看一下就知道了。

mysql> select username from users;

可以看到,三條數(shù)據(jù)都被插入到數(shù)據(jù)庫,但值發(fā)生了變化,此時在通過length來取得長度,判斷值的長度。

mysql> select length(username)from users where id =1 ;

可以發(fā)現(xiàn),第二條與第三條數(shù)據(jù)的長度為7,也就是列的規(guī)定長度,由此可知,在默認情況下,如果數(shù)據(jù)超出列默認長度,MySQL會將其截斷。

但這樣何來攻擊一說呢?

面查詢用戶名為'admin'的用戶就知道了。

mysql> select username from users where username='admin';

只查詢用戶名為admin的用戶,但是另外兩個長度不一致的admin用戶也被查詢出,這樣就會造成一些安全問題,比如,有一處管理員登錄是這樣判斷的,語句如下:

$sql = "select count(*) from users where username='admin' and password='*******;

假設(shè)這條SQL語句沒有任何注入漏洞,攻擊者也可能登錄到管理頁面。假設(shè)管理員登錄的用戶名為 admin,那么攻擊者僅需要注冊一個"admin”用戶即

可輕易進入后臺管理頁面,像著名的WordPress就被這樣的方式攻擊過。

http://www.risenshineclean.com/news/38504.html

相關(guān)文章:

  • 規(guī)避電子政務(wù)門戶網(wǎng)站建設(shè)的教訓(xùn)優(yōu)秀網(wǎng)頁設(shè)計賞析
  • 關(guān)于seo網(wǎng)站優(yōu)化公司黑馬培訓(xùn)機構(gòu)可靠嗎
  • 贛縣網(wǎng)站建設(shè)國內(nèi)新聞最新消息十條
  • h5開發(fā)教程哈爾濱seo網(wǎng)站管理
  • 做網(wǎng)站賺錢的時代過去了嗎百度地圖導(dǎo)航
  • 網(wǎng)站設(shè)置默認首頁網(wǎng)絡(luò)營銷網(wǎng)
  • 萬戶網(wǎng)站免費手游推廣平臺
  • 杭州國外網(wǎng)站推廣公司站長之家 站長工具
  • 網(wǎng)站開發(fā)與實訓(xùn)報告企業(yè)優(yōu)化推廣
  • 北京網(wǎng)站建設(shè)w億瑪酷1訂制網(wǎng)站策劃方案
  • 網(wǎng)站開發(fā)業(yè)務(wù)需求分析今日熱點新聞
  • 辦公室局域網(wǎng)怎么搭建seo 資料包怎么獲得
  • wordpress小清新模板鄭州網(wǎng)站優(yōu)化推廣
  • 網(wǎng)站搬家 備案短視頻培訓(xùn)要多少學(xué)費
  • 個人博客網(wǎng)站制作教程網(wǎng)店如何引流與推廣
  • 小說網(wǎng)站代理網(wǎng)絡(luò)營銷的推廣
  • 前端不會wordpress班級優(yōu)化大師頭像
  • 網(wǎng)站建設(shè)問題分類和排除方法分析優(yōu)化大師win10能用嗎
  • 外貿(mào)建站上海成都seo工程師
  • 微信手機網(wǎng)頁登錄入口站長工具seo診斷
  • 網(wǎng)站開發(fā)即時聊天源碼百度搜索指數(shù)排行榜
  • 濟南wordpress 建站線上營銷推廣方式有哪些
  • 門戶網(wǎng)站系統(tǒng)有哪些平臺seo優(yōu)化方法網(wǎng)站快速排名推廣渠道
  • 網(wǎng)站的技術(shù)解決方案長沙seo網(wǎng)站推廣
  • wordpress加sliderwin7怎么優(yōu)化最流暢
  • wordpress會員地址石家莊百度快照優(yōu)化
  • 做企業(yè)網(wǎng)站用哪個軟件長沙大型網(wǎng)站建設(shè)公司
  • 網(wǎng)站開發(fā)的功能需求怎么寫最新的即時比分
  • 溫州網(wǎng)站建設(shè)推廣百度小說排行榜2021
  • 用word做旅游網(wǎng)站新聞危機公關(guān)