亚洲精品久久久中文字幕-亚洲精品久久片久久-亚洲精品久久青草-亚洲精品久久婷婷爱久久婷婷-亚洲精品久久午夜香蕉

您的位置:首頁技術(shù)文章
文章詳情頁

mysql - sql報(bào)錯(cuò)原因?

瀏覽:70日期:2022-06-13 10:08:51

問題描述

發(fā)現(xiàn)一個(gè)正在維護(hù)的老系統(tǒng)的基于orderBy的sql注入漏洞,準(zhǔn)備驗(yàn)證一下,

我先執(zhí)行這個(gè)sql注入,是可以的

SELECT sysitem_item.item_id FROM sysitem_item `sysitem_item` ORDER BY (selectcasewhen(1=1)then1else(select depositfrom sysuser_user_deposit)end)=1 ASC LIMIT 20 OFFSET 0

但是當(dāng)我執(zhí)行這個(gè)帶update語句的sql時(shí)報(bào)錯(cuò)了:

SELECT sysitem_item.item_id FROM sysitem_item `sysitem_item` ORDER BY (selectcasewhen(1=1)then1else(updatesysuser_user_depositsetdeposit=11)end)=1 ASC LIMIT 20 OFFSET 0

報(bào)錯(cuò)

<code>#1064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ’update<br>sysuser_user_deposit<br>set<br>deposit=11)end)=1 ASC LIMIT 20 OFFSET 0’ at line 9</code>

我應(yīng)該如何讓他執(zhí)行update?

問題解答

回答1:

主體是select的時(shí)候,里面是不能update的,否則執(zhí)行不了的,mybatis這種注入我試過,<select>里執(zhí)行update直接報(bào)錯(cuò),注入不了

相關(guān)文章:
主站蜘蛛池模板: 女人十八毛片免费特黄 | 日本一区二区三区精品视频 | 亚洲国产成人久久一区二区三区 | 亚洲精品一区二区三区国产 | 麻豆国产高清在线播放 | 国产免费大片 | 日本欧美久久久久免费播放网 | 三级视频中文字幕 | 亚洲精品免费网站 | 日本精品久久久久中文字幕8 | 日韩精品免费一区二区三区 | 国产成人在线小视频 | 亚洲欧美在线免费观看 | 免费中文字幕在线 | 欧美激情片网站 | 国产一级特黄aa大片高清 | 手机看片国产欧美日韩高清 | 日韩美女专区中文字幕 | 亚洲免费片 | 在线看的黄色网址 | 久久精品视频99精品视频150 | 久久777国产线看是看精品 | 亚洲欧美在线观看 | 国产成人精品日本亚洲语音 | 国产精品美女免费视频观看 | 国产女人一区二区 | 国产精品v欧美精品v日本精 | 免费中日高清无专码有限公司 | 国语对白91 | 成人欧美精品久久久久影院 | 国产成人精品免费视频大全麻豆 | 精品成人在线观看 | 国产精品人成人免费国产 | 免费无遮挡嘿嘿嘿视频动态 | wwwww色| 欧美性色福利视频在线观看 | 久久爱影视i | 欧美jizz8性欧美18 | 全部费免一级毛片不收费 | 50岁老女人毛片一级亚洲 | 91麻豆视频网站 |