可是有的人说对PHP的站如果是GPC魔术转换开启,就会对特殊符号转义,就彻底杜绝了PHP注入。
其实说这话的人没有好好想过,更没有尝试过用万能密码进PHP的后台。
其实GPC魔术转换是否开启对用万能密码进后台一点影响也没有。如果你用这样的万能密码'or'='or',当然进不去,理由是GPC开启的时候单引号会被转换。
PHP注入时我常用的万能密码是:'or 1=1/*.
那我们分析一下为什么这可以进后台,如果sql语句这样写:"SELECT * FROM admin where name='".$_POST['name']."'and password='".$_POST['password']."'",那我们在帐号处输入万能密码'or 1=1/*,密码随便输,sql语句就成了select * from admin where name='’or 1=1/*' and password='任意字符'。
后面的东西被注释掉了),name='’的逻辑值为假,而后面的1=1逻辑值则为真,对于整体就成了假 or 真,最终的逻辑值
还是真,就进后台了。
那么如果GPC转换开启了,就对单引号进行了转换。语句就变成了where name='\’or 1=1,在看一下和刚才有什么区别,无非是多了个\。name='\'与name=''的逻辑值一样,都为假,那1=1为真,总的sql语句的逻辑值不还是真吗?那有进不去后台的理由吗?
所以总的来说,php网站的万能密码可以这样写:'or 1=1/*,而GPC转换是否开启对它没有任何影响!
所以请改变你的想法:存在字符型注入的php网站是可以用万能密码'or 1=1/*的
一、找黑客盗号要多少钱(找黑客盗号要多少钱(黑客教你3分钟盗号!)) 1、求黑客,帮我找回被盗的QQ,自带价格这个帮不了你,现在骗子很多的。买号要看信誉。去买5星信誉的有人太狂,找黑客盗号最好不要相...
本文导读目录: 1、《治愈者》为什么说真实的结局不一定是美好的,也可能是悲剧呢? 2、healer韩剧大婶和师父是怎么认识的?他俩什么关系? 3、healer 大结局是什么? 4、韩剧he...
“2018年中国15-24岁人群吸烟率已经上升到18.6%,其中男性青少年吸烟率达到34%。”21日,中国医学科学院院长王辰在北京透露了这样一组数据。 21日,中国医学科学院在北京召开中国医学健康新...
哪些食物含碘(甲状腺不能吃哪些食物表)我们都知道甲状腺疾病在生活中也是非常常见的,一般这个疾病的发生也会和自己的生活习惯和饮食习惯也是有着非常多的关系,所以在发生以后也是非常危险的...
在今天坚信许多 小伙伴们都早已刷来到青岛增加1例诊断病案,那麼这是什么原因,据最新动态报导青岛增加1例诊断病案详细信息发布,该病案是是否病症病毒感染者变为诊断病案,此外今天31省市增加诊断11例,在其...
移动互联网经济风潮下,微信营销显然已经成为时下最热门的营销话题了。 对于微信普通用户来说,这只是一个聊天的社交工具;对有眼界和洞察力的企业家来说,微信则是一个营销商机。 企业可以通过微信经营人...