代码如下:
还是用一个demo.php显示效果,代码如下:
复制代码代码如下:
<?php
header("Content-Type:text/html;Charset=gb2312");
echo $_GET["str"]; //受污染的,但还有gpc
echi "
";
echo addslashes($_GET["str"]); //调用addslashes函数过滤有害字符
?>
此时gpc=on。先看结果
1) http://127.0.0.1/demo.php?str=php
2) http://127.0.0.1/demo.php?str=php'
3) http://127.0.0.1/demo.php?str=%d5'
实例2中,php被gpc和addslashes过滤了,但3却没有。
这个%d5'也可以写出%d5%27。当提交%d5'时 ' 会被转义,整个字符为 %d5\',\的编码为5c。
而%d5%5c高8位合并编码为汉字誠,\被我们非法利用,最终%d5'经转义合并编码为“誠' ”进入sql不做过滤。
要了解这些先要百度一下所谓的“双字节”,也可以参考 http://bbs.7747.net/simple/?t105469.html
一篇老文,因为临时要用到,就拉过来学习一下。
另附文章《双字节编码 php的隐形杀手》的下载地址,《黑客防线2009精华奉献本》上下册
麦吉丽大区总代理,麦吉丽护肤品代理加盟,麦吉丽品牌加盟代理,麦吉丽素颜三部曲,麦吉丽贵妇膏,麦吉丽专卖店加盟 麦吉丽实体店招商,麦吉丽专柜加盟,麦吉丽全球诚招经销商 麦吉丽总代小乔:186824673...
说起来仿照是中国人特别喜爱做的工作,咱们也能够在许多地方看得出来。例如某地的海鲜比较廉价,就会引起许多人购买。有人创业卖工艺品,只需一挣钱,就会有更多的仿效者。可口可乐便是个例子,什么七喜可乐,还有百...
开启手机酷狗来听音乐,一不小心误删除了在其中的歌曲列表,该如何恢复呢?最新版本的酷狗出示了“一键恢复”作用,能够迅速复原被删掉的歌曲列表和音乐,方式以下。 手机酷狗歌曲怎样恢复被删除的歌曲列表?...
微信删掉的人怎么找回来? 对,没有错,你有没有这样一个经历,男朋友一句话没说对,惹到了你的炸毛点,然后你就把他删掉了,等平静下来,你又偷偷想要加回,可是小仙女傲娇的根本不想问他要好吗?今天教你方法让他...
大闸蟹的正确吃法,简单几步让你把蟹吃精光,不浪费! 九、十月份的大闸蟹C位出道,最美味大闸蟹的当属来自阳澄湖的大闸蟹。阳澄湖优越的地理位置和优质的水源等对大闸蟹的生长提供了优越的生长环境,它的营养价...
年关将近,很多朋友会在想,过年做点什么生意来钱快生意好?小编跟大家聊一聊在过年很赚钱的生意——卖烟花爆竹。想必大家都知道,在农村,过年的时候家家户户必须放鞭炮烟花喜迎新年的到来。每个地方的烟花爆竹价钱...