mysql注入

说明

  • 语言python
  • 代码基于 tornado框架
  • 数据库是用Navicat操作的
  • 引入python操作SQL的模块 pymysql

代码展示

服务端代码:

#!/usr/bin/env python#! -*- coding:utf-8 -*-
import tornado.ioloop
import tornado.web
import pymysql


class MainHandler(tornado.web.RequestHandler):
    def get(self, *args, **kwargs):
        self.render("login.html")

    def post(self, *args, **kwargs):
        name = self.get_argument("user")
        pwd = self.get_argument("pwd")

        conn = pymysql.connect(host='127.0.0.1', port=3306, user='root', passwd='', db='day39')
        cursor = conn.cursor()
        temp = "select name from login where name='%s' and password='%s'" % (name, pwd)
        cursor.execute(temp)
        ret = cursor.fetchone()

        conn.commit()
        cursor.close()
        conn.close()
        if ret:
            self.write("登陆成功")
        else:
            self.write("登陆失败")

settings = {
    "template_path": "views",
    "static_path": "static",
}

application = tornado.web.Application([
    (r"/login", MainHandler),
], **settings)

if __name__ == "__main__":
    application.listen(8000)
    tornado.ioloop.IOLoop.instance().start()

客户端代码:

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
</head>
<body>
<form action="/login" method="post">
    <input type="text" name="user">
    <input type="text" name="pwd">
    <input type="submit" value="提交">
</form>
</body>
</html>

数据库:

Paste_Image.png

分析:
上面的代码在检测用户登陆的时候,只是用了用户名去检测的,只是在数据库中筛选的时候,对密码加了判断。

Paste_Image.png

注入测试

因为主要用的是name,where后面的只是判断;分析:如果我们能将where后面密码判断让其无效的话,那么只要用户名对了,不也可以登陆吗?
我们试着输入:

Paste_Image.png

结果:

Paste_Image.png

很是奇特!
我们看看服务端我们获取的temp组合完之后,是个什么样的结果:

Paste_Image.png

分析:
在SQL中 " -- " ;表示是注释。

Paste_Image.png

当我们输入一个单引号" ' "的时候;它会让前面的name闭合,然后 " -- "形成单独的字符,传入数据库的时候,数据库会解析字符,遇到" -- "便会将后面的内容注释。
此时的结果相当于之判断了name,密码根本没用。

换个思路,where是一个判断,如果我让其前面的name判断的也失效的话,即,这个where对名字的限制不起作用。那么这段SQL语句的效果就变成:

select name from login

即:只要数据库对应的表里面有name数据,则就能获取数据,结果就为 true。
结果永远登陆成功!

验证上面的分析:


Paste_Image.png

结果:

fu'wu'duan

服务端获取的temp:

Paste_Image.png

说明:
密码判断配注释,前面的那么,判断的时候,应为有 or ;or的意思,它前后判断条件有一个为true,结果就为true。


总结:
字符串的拼接,在很多语言里面都有这样的情况。

解决上面代码的注入问题

python的pymysql模块,内处理了这样的问题,在pymysql中要求我们在输入SQL语句的时候不要提出来使用占位符的方式(即 % 方式),拼接数据。
而是直接输入 excute 后面的括号。
修改服务端代码:

Paste_Image.png

说明:
这里用的图片展示服务端代码修改的地方;其他地方都没变化。

再次测试:
我们在输入之前的代码,结果:

Paste_Image.png

看看代码报错!

Paste_Image.png

语法报错;并将我们输入的" ' ";进行了处理。

这样,只有正确的输入才能登陆。其他输入都会报错!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,319评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,801评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,567评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,156评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,019评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,090评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,500评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,192评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,474评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,566评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,338评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,212评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,572评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,890评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,169评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,478评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,661评论 2 335

推荐阅读更多精彩内容

  • 原理: SQL注入就是指web应用程序对用户输入数据的合法性没有判断,前端传入的参数是攻击者可控的,并且参数带入数...
    黑夜梦阅读 331评论 0 0
  • 注入的分类 仁者见仁,智者见智。 基于从服务器接收到的响应▲基于错误的 SQL 注入▲联合查询的类型▲堆查询注射▲...
    极客圈阅读 5,374评论 0 7
  • 命令记录show databases;显示数据库名show tables;显示表名desc table; 显示列名...
    Yix1a阅读 391评论 0 0
  • 目录: 0x00 mysql一般注入(select) 0x01 mysql一般注入(insert、update) ...
    JasonChiu17阅读 2,039评论 0 0
  • 出门抬头,看见新月,如眉。转过弯看见落日处还有隐约的云霞,暗暗的红和着烟色的云,即将全部没入夜色之中,惊...
    在雲外阅读 432评论 1 3