可是有的人说对PHP的站如果是GPC魔术转换开启,就会对特殊符号转义,就彻底杜绝了PHP注入。
其实说这话的人没有好好想过,更没有尝试过用万能密码进PHP的后台。
其实GPC魔术转换是否开启对用万能密码进后台一点影响也没有。如果你用这样的万能密码'or'='or',当然进不去,理由是GPC开启的时候单引号会被转换。
PHP注入时我常用的万能密码是:'or 1=1/*.
那我们分析一下为什么这可以进后台,如果sql语句这样写:"SELECT * FROM admin where name='".$_POST['name']."'and password='".$_POST['password']."'",那我们在帐号处输入万能密码'or 1=1/*,密码随便输,sql语句就成了select * from admin where name='’or 1=1/*' and password='任意字符'。
后面的东西被注释掉了),name='’的逻辑值为假,而后面的1=1逻辑值则为真,对于整体就成了假 or 真,最终的逻辑值
还是真,就进后台了。
那么如果GPC转换开启了,就对单引号进行了转换。语句就变成了where name='\’or 1=1,在看一下和刚才有什么区别,无非是多了个\。name='\'与name=''的逻辑值一样,都为假,那1=1为真,总的sql语句的逻辑值不还是真吗?那有进不去后台的理由吗?
所以总的来说,php网站的万能密码可以这样写:'or 1=1/*,而GPC转换是否开启对它没有任何影响!
所以请改变你的想法:存在字符型注入的php网站是可以用万能密码'or 1=1/*的
明明自己瘦的不能再瘦了,一自拍,还是肉乎乎的感觉,经常被别人误会是个身材很丰满的人。 你们知道关键原因在哪吗?就是非常烦人的双下巴!走上街一看,百分之九十的女孩子都中枪了,百分之八十的男人都中枪!...
在生活中,很多人都会出现便秘,这个疾病的发生,可是当发生便秘以后,其实也是非常难受的严重的便秘也会导致出现痔疮,那么现在为大家介绍一下,出现便秘到底应该怎么办的?五个小方法可以通便的,我们必须一定要来...
一、电脑怎么能学会黑客接单流程 1、流程接单黑客们建造了英特尼。电脑怎么能学会马云手下有多少六夜模式默认情况下,关闭夜间模式后的夜间使用将软化界面光,有助于缓解视觉疲劳。阿里被攻击电脑怎么能学会XXX...
本文导读目录: 1、为什么俄罗斯黑客这么厉害 2、为什么俄罗斯盛产黑客,到底是怎么回事呢? 3、俄罗斯真的像美国说的一样,大搞国家黑客吗? 4、美国强于俄罗斯,为何顶级黑客多来自俄罗斯而非...
苹果发布会ios9.3.2系统升级 iPhoneios9.3.2恢复补丁下载公布小幅度升级调节。iPhone在今天宣布公布了iOS 9.3.2系统升级,关键特点是恢复一些bug,而且对于iPhon...
说到黑客,我们的第一反应是厚厚的黑框眼镜、油腻的格子衬衫和很久没梳过的脏头发。但是他们有一双灵巧的手。当他们上下飞来飞去时,他们不断地从事“网络犯罪”,进入别人的电脑,好像没有人在那里一样。 事实上...