SQL注入案例:防止拼接后端SQL语句
发布时间
阅读量:
阅读量
1 实例-后端逻辑
以下是基于pymysql的一个例子:
import pymysql
conn = pymysql.connect(host='127.0.0.1', port=3306, user='root', passwd='mysql', db='user_table', charset='utf-8')
cursor = conn.cursor()
def query_key(key):
sql = "SELECT name FROM user_info where key_id='{}'".format(key)
cursor.execute(sql)
fet = cursor.fetchone()
if not fet:
result = "Not Found"
else:
result = fet[0]
print(result)
上面的程序会在用户输入key的时候,将key拼接到SQL语句进行查询。
2 测试漏洞
2.1 测试正常用户行为
key = 10
query_key(key)
# SELECT name FROM use
全部评论 (0)
还没有任何评论哟~
