langhua9527 2009-06-15 10:45 采纳率: 0%
浏览 363
已采纳

请教SQL注入的语句(拼SQL,被注入)

现在有这样一个表
[code="sql"]create table jaspertb (
id int auto_increment primary key,
name varchar(32),
age int
);[/code]

[code="java"]
String id = "1";
String sql = "select * from jaspertb t where t.id = " + id;
[/code]

[code="java"]
String name= "myname";
String sql = "select * from jaspertb t where t.name= " + name;
[/code]

[code="java"]
Integer age = new Integer(50);
String sql = "select * from jaspertb t where t.age= " + age;
[/code]

上面的SQL是拼出来的,怎么改变id,name,age的值,使这些SQL语句查出这张表的字段啊或者删除数据库里面的内容,或者查出其它内容,就是通常说的SQL注入。。。怎么实现 的啊,谢谢大家了。。。
[b]问题补充:[/b]
那大家看一看这个网页是不是存在SQL注入啊
http://www.zzjinhui.com/jhdt.asp?id=77'
http://www.zzjinhui.com/jhdt.asp?id=77
加了'和没有加'有明显区别

  • 写回答

16条回答 默认 最新

  • wanghaolovezlq 2009-06-15 11:26
    关注
        String id = "1 or 1=1 ";
        id + = ";" + "任何可执行的sql";//比如:id + = ";" + "delete table";
        String sql = "select * from jaspertb t where t.id = " + id; 
    
    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论
查看更多回答(15条)

报告相同问题?

悬赏问题

  • ¥15 如何在scanpy上做差异基因和通路富集?
  • ¥20 关于#硬件工程#的问题,请各位专家解答!
  • ¥15 关于#matlab#的问题:期望的系统闭环传递函数为G(s)=wn^2/s^2+2¢wn+wn^2阻尼系数¢=0.707,使系统具有较小的超调量
  • ¥15 FLUENT如何实现在堆积颗粒的上表面加载高斯热源
  • ¥30 截图中的mathematics程序转换成matlab
  • ¥15 动力学代码报错,维度不匹配
  • ¥15 Power query添加列问题
  • ¥50 Kubernetes&Fission&Eleasticsearch
  • ¥15 報錯:Person is not mapped,如何解決?
  • ¥15 c++头文件不能识别CDialog