自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

PHP萬能密碼的實際作用分析

開發(fā) 后端
我們在這篇文章中會對PHP萬能密碼做一個具體的分析。如何正確的看待它的作用,以及如何正確的運用都是本文要解決的問題。

關于PHP的安全問題,一直是程序員們探討的話題。如何能夠保證程序的安全性,決定了帷幕代碼質量的高低。說實話如果一個網(wǎng)站的前臺都是注入漏洞,那么憑經(jīng)驗,PHP***密碼進后臺的幾率基本上是***。#t#

可是有的人說對PHP的站如果是GPC魔術轉換開啟,就會對特殊符號轉義,就徹底杜絕了PHP注入。其實說這話的人沒有好好想過,更沒有嘗試過用***密碼進PHP的后臺。

其實GPC魔術轉換是否開啟對用PHP***密碼進后臺一點影響也沒有。如果你用這樣的***密碼'or'='or',當然進不去,理由是GPC開啟的時候單引號會被轉換。PHP注入時我常用的PHP***密碼是:'or 1=1/*.

那我們分析一下為什么這可以進后臺。如果sql語句這樣寫:"SELECT * FROM admin where name='".$_POST['name']."'andpassword='".$_POST['password']."'",那我們在帳號處輸入***密碼'or 1=1/*,密碼隨便輸,sql語句就成了select * from admin where name='’or 1=1/*' and password='任意字符'。/*為mysql的注釋符,這樣后面的東西就都被注釋掉了,也就是為什么密碼隨便輸?shù)脑颉?/p>

假設GPC轉換沒有開啟,那么請看:where name='’or 1=1(*/后面的東西被注釋掉了),name='’的邏輯值為假,而后面的1=1邏輯值則為真,對于整體就成了假 or 真,最終的邏輯值還是真,就進后臺了。

那么如果GPC轉換開啟了,就對單引號進行了轉換。語句就變成了where name='\’or 1=1,在看一下和剛才有什么區(qū)別,無非是多了個\。name='\'與name=''的邏輯值一樣,都為假,那1=1為真,總的sql語句的邏輯值不還是真嗎?那有進不去后臺的理由嗎?

所以總的來說,PHP***密碼可以這樣寫:'or 1=1/*,而GPC轉換是否開啟對它沒有任何影響!所以請改變你的想法:存在字符型注入的php網(wǎng)站是可以用***密碼'or 1=1/*的
 

責任編輯:曹凱 來源: 百度博客
相關推薦

2013-10-18 11:12:30

2016-11-24 12:07:42

Android萬能圓角ImageView

2022-11-30 13:13:41

節(jié)能減碳PUE

2011-06-16 15:57:25

Android

2014-02-17 10:56:21

Hadoop

2022-06-27 08:36:08

PythonLambda

2022-11-21 09:57:18

網(wǎng)關系統(tǒng)

2020-06-16 08:32:00

人工智能技術機器學習

2022-06-23 18:10:15

多云

2009-02-27 13:48:00

Mdaemon郵件服務器

2015-08-26 13:49:28

數(shù)據(jù)中心

2024-12-09 09:25:30

2020-10-31 21:47:06

Python數(shù)據(jù)結構開發(fā)

2021-11-11 10:41:25

代碼開發(fā)工具

2021-08-17 14:25:11

人臉識別人工智能身份識別

2018-11-30 08:44:23

WIFI萬能鑰匙密碼

2015-07-02 10:17:55

藍牙物聯(lián)網(wǎng)

2013-06-09 09:51:27

亞馬遜Web服務災難恢復AWS災難恢復

2023-05-31 15:42:06

游戲開發(fā)關系型數(shù)據(jù)庫

2023-08-07 14:09:58

數(shù)據(jù)庫開發(fā)
點贊
收藏

51CTO技術棧公眾號