Advertisement

SQL注入案例:防止拼接后端SQL语句

阅读量:

1 实例-后端逻辑

以下是基于pymysql的一个例子:

复制代码
    import pymysql
    conn = pymysql.connect(host='127.0.0.1', port=3306, user='root', passwd='mysql', db='user_table', charset='utf-8')
    cursor = conn.cursor()
    
    def query_key(key):
    sql = "SELECT name FROM user_info where key_id='{}'".format(key)
    cursor.execute(sql)
    fet = cursor.fetchone()
    
    if not fet:
        result = "Not Found"
    else:
        result = fet[0]
    
    print(result)

上面的程序会在用户输入key的时候,将key拼接到SQL语句进行查询。

2 测试漏洞

2.1 测试正常用户行为
复制代码
    key = 10
    query_key(key)
    # SELECT name FROM use

全部评论 (0)

还没有任何评论哟~