首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >用于以下查询的SQL注入字符串可以是什么?

用于以下查询的SQL注入字符串可以是什么?
EN

Stack Overflow用户
提问于 2012-09-19 13:38:35
回答 1查看 117关注 0票数 0

我们使用的查询如下:

代码语言:javascript
复制
FROM users u INNER JOIN FETCH u.roles where u.password='" + password + "'" + " AND u.username='" + username + "'";

为了防止sql-注入,我们使用正则表达式来筛选“用户名”,并且只允许使用诸如"^a-zA-Z0-9*$“和”密码“字段的白名单。

代码语言:javascript
复制
 if(password.indexOf("'") != -1) { Sql injection attack }

有什么方法可以让攻击者绕过我们用来发起成功的sql注入攻击的检查呢?

我们使用的是MySql v5.1

谢谢,

EN

回答 1

Stack Overflow用户

发布于 2012-09-19 14:48:33

虽然版主似乎不赞成我告诉你改进你的代码,但答案只是“是的,上面的代码有一个缺陷”。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/12495944

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档