国产成人精品久久免费动漫-国产成人精品天堂-国产成人精品区在线观看-国产成人精品日本-a级毛片无码免费真人-a级毛片毛片免费观看久潮喷

您的位置:首頁技術(shù)文章
文章詳情頁

mysql - sql報(bào)錯(cuò)原因?

瀏覽:76日期:2022-06-13 10:08:51

問題描述

發(fā)現(xiàn)一個(gè)正在維護(hù)的老系統(tǒng)的基于orderBy的sql注入漏洞,準(zhǔn)備驗(yàn)證一下,

我先執(zhí)行這個(gè)sql注入,是可以的

SELECT sysitem_item.item_id FROM sysitem_item `sysitem_item` ORDER BY (selectcasewhen(1=1)then1else(select depositfrom sysuser_user_deposit)end)=1 ASC LIMIT 20 OFFSET 0

但是當(dāng)我執(zhí)行這個(gè)帶update語句的sql時(shí)報(bào)錯(cuò)了:

SELECT sysitem_item.item_id FROM sysitem_item `sysitem_item` ORDER BY (selectcasewhen(1=1)then1else(updatesysuser_user_depositsetdeposit=11)end)=1 ASC LIMIT 20 OFFSET 0

報(bào)錯(cuò)

<code>#1064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ’update<br>sysuser_user_deposit<br>set<br>deposit=11)end)=1 ASC LIMIT 20 OFFSET 0’ at line 9</code>

我應(yīng)該如何讓他執(zhí)行update?

問題解答

回答1:

主體是select的時(shí)候,里面是不能update的,否則執(zhí)行不了的,mybatis這種注入我試過,<select>里執(zhí)行update直接報(bào)錯(cuò),注入不了

相關(guān)文章:
主站蜘蛛池模板: 欧美另类交视频 | 精品久久久久中文字幕日本 | 免费公开视频人人人人人人人 | 久久精品国产一区二区三区 | 男人天堂网在线观看 | 欧美精品色精品一区二区三区 | 99久久久久国产精品免费 | 亚洲最大免费视频网 | www.99在线| 欧美成人一级毛片 | 亚洲午夜在线播放 | 欧美日韩加勒比一区二区三区 | 久章草在线 | 久久99国产精品久久欧美 | 黄毛片一级毛片 | 亚洲精品国产一区二区三 | 亚洲免费成人 | 亚洲天堂黄 | 国产在线不卡视频 | 免费男女乱淫真视频播放 | 成人国产亚洲 | 国产 magnet| 欧美一级α片毛片免费观看 | 国产原创一区二区 | 欧美6699在线视频免费 | 18岁禁黄色| 日韩三级中文字幕 | 欧美日韩亚洲精品一区 | 韩国一级毛片在线观看 | 国产精品香蕉一区二区三区 | 欧美孕交视频 | 精品一区二区三区在线观看l | 91欧洲在线视精品在亚洲 | 国产成人一区二区三中文 | 国产精品玖玖 | 免费观看情趣v视频网站 | 91免费观看视频 | 国产精品久久久久久久久久日本 | 欧美黑人巨大xxxxxxxx | 欧美日中文字幕 | 99精品国产免费久久国语 |