webForumDet fria alternativet

sql-injection test

3 svar · 367 visningar · startad av Mc Fetto

Mc FettoMedlem sedan nov. 20021 920 inlägg
#1

jag har följande tabell:

USER
ID - Name - Pass

Jag vill nu testa om min applikation klarar av sql-injections, men hur testar jag det? Vad krävs det för satser för att detta ska gå över huvud taget?

En sats jag har är "select count(*) from USER where Name= '" +parameter1+"' and Pass='"+parameter2+"'"

dessa två parametrar kan användaren knappa in själv! Hur kan en användare i detta fall göra en sql-injection och spöka till det i databasen?

@ndersMedlem sedan juni 200026 914 inlägg
#2

Om du bara fyller i ' OR '1'='1 i lösenordsfältet borde det resultera i :

select count(*) from USER where Name= '' AND Pass= '' OR '1' = '1'
PersianBulldogMedlem sedan aug. 20022 380 inlägg
#3

Läs lite här..

Mc FettoMedlem sedan nov. 20021 920 inlägg
#4

tackar båda, bra läsning det dära :)

Genererad på 384 ms · cache AV · v20260730165559-full.f96bc7eb