langhua9527 2009-06-15 10:45 采纳率: 0%
浏览 363
已采纳

请教SQL注入的语句(拼SQL,被注入)

现在有这样一个表
[code="sql"]create table jaspertb (
id int auto_increment primary key,
name varchar(32),
age int
);[/code]

[code="java"]
String id = "1";
String sql = "select * from jaspertb t where t.id = " + id;
[/code]

[code="java"]
String name= "myname";
String sql = "select * from jaspertb t where t.name= " + name;
[/code]

[code="java"]
Integer age = new Integer(50);
String sql = "select * from jaspertb t where t.age= " + age;
[/code]

上面的SQL是拼出来的,怎么改变id,name,age的值,使这些SQL语句查出这张表的字段啊或者删除数据库里面的内容,或者查出其它内容,就是通常说的SQL注入。。。怎么实现 的啊,谢谢大家了。。。
[b]问题补充:[/b]
那大家看一看这个网页是不是存在SQL注入啊
http://www.zzjinhui.com/jhdt.asp?id=77'
http://www.zzjinhui.com/jhdt.asp?id=77
加了'和没有加'有明显区别

  • 写回答

16条回答 默认 最新

  • wanghaolovezlq 2009-06-15 11:26
    关注
        String id = "1 or 1=1 ";
        id + = ";" + "任何可执行的sql";//比如:id + = ";" + "delete table";
        String sql = "select * from jaspertb t where t.id = " + id; 
    
    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论
查看更多回答(15条)

报告相同问题?

悬赏问题

  • ¥100 c语言,请帮蒟蒻写一个题的范例作参考
  • ¥15 名为“Product”的列已属于此 DataTable
  • ¥15 安卓adb backup备份应用数据失败
  • ¥15 eclipse运行项目时遇到的问题
  • ¥15 关于#c##的问题:最近需要用CAT工具Trados进行一些开发
  • ¥15 南大pa1 小游戏没有界面,并且报了如下错误,尝试过换显卡驱动,但是好像不行
  • ¥15 没有证书,nginx怎么反向代理到只能接受https的公网网站
  • ¥50 成都蓉城足球俱乐部小程序抢票
  • ¥15 yolov7训练自己的数据集
  • ¥15 esp8266与51单片机连接问题(标签-单片机|关键词-串口)(相关搜索:51单片机|单片机|测试代码)