msgbartop
用铅笔写日记,记录那最原始的美丽
msgbarbottom

10-4-12 sql注入真有意思

不知道怎么想的,忽然之间对网站的SQL 注入感兴趣了.

看了很多文章,也学到了一些注入中通用的手法。

尝试了去注入了很多站点,比如昨天下午半天都用在注入美空网了(连美空网都没听说过?囧rz).

因为美空注册是需要邀请码的,所以一直希望可以把邀请码条件注掉,呵呵

可是,忙活了半天,搞得头昏眼花也没有成功...

今天上午又尝试了下以 http://beautyleg.com/sample.php?no=1 为注入口,去搞beautyleg。
不是报"無法判別相冊編號 !" 就是报"資料庫中找不到指定的相冊!"...

难道注入这么难?

看了一下,beautyleg 用的是 Apache/2.2.3 (Red Hat) 搭配 PHP/5.1.6,数据库应该是mysql了.

如果,每个人都把 magic_quotes_gpc 设成 on,再搞个什么参数过滤.或者都用addslashes() 和mysql_real_escape_string() 来处理一遍,那SQL注入不是干着急嘛???

日啊,别的我不知道.我知道美空网是用java写的.用的是tomcat 4 + Apache-Coyote/1.1 connector.
此外图片等静态资源用的是nginx/0.6.35,所以应该确定是linux服务器无疑了(没有人会蠢到在win上跑nginx吧).

如果jdbc连接数据库用的是预编译语句 preparedstatement,那么像我这样的SQL 注入不是鸟用没有了么?

目前真的很疑惑.

访客的留言

    1. 支持你搞下美空。!

写下你的评论 »

(若看不到,请刷新。)