Khám phá các cấp độ tấn công SQL Injection từ 1 đến 10

Bảng điều khiển bài tập Nhấn vào cấp độ tương ứng để bắt đầu thử thách Cấp độ 1: Truy vấn kết hợp Khi truy cập trang web, người dùng nhập tham số id. Thử với id=1 cho thấy tồn tại lỗ hổng SQL Injection. ?id=1' order by 3--+ ?id=1' order by 4--+ Thực hiện truy vấn kết hợp: ?id=-1' union select 1,2,3 --+ Cấp độ 2 (Loại số) Kiểm tra số lượ ...

Đăng vào ngày 19 tháng 8 lúc 12:31

Hướng dẫn sử dụng SQLMap trong kiểm thử SQL Injection

Giới thiệu công cụ SQLMap SQLMap là công cụ mã nguồn mở hỗ trợ tự động hóa việc phát hiện và khai thác lỗ hổng SQL Injection. Công cụ này tương thích với nhiều hệ quản trị cơ sở dữ liệu phổ biến như: MySQL, PostgreSQL, Oracle, SQL Server, SQLite, DB2, Firebird, Sybase và SAP MaxDB. SQLMap áp dụng 5 kỹ thuật tấn công chính: B: SQL injectio ...

Đăng vào ngày 10 tháng 8 lúc 07:07

Tự động hóa tấn công SQL injection mù bằng Python

Giới thiệu Khi thực hiện tấn công SQL injection, nếu không thể thực hiện union-based injection hoặc các phương pháp khác dựa trên lỗi, chúng ta cần xem xét đến injection mù (blind injection). Trong quá trình thực hiện injection mù, chúng ta cần dựa vào phản hồi của trang (boolean blind injection) hoặc thời gian phản hồi (time-based blind inject ...

Đăng vào ngày 9 tháng 7 lúc 23:19

Sự khác biệt giữa #{}, ${} trong MyBatis và cách sử dụng MyBatis-Plus

Truy vấn động trong MyBatis Một trong những lợi ích quan trọng của MyBatis là khả năng viết truy vấn SQL động, giúp giảm thiểu việc xử lý điều kiện trong code Java. Khái niệm này không chỉ đơn thuần là truyền tham số mà còn bao gồm các thẻ điều khiển luồng như if, choose, when, v.v. Bạn có thể tham khảo thêm tài liệu chính thức của MyBatis. Ph ...

Đăng vào ngày 26 tháng 6 lúc 12:01

Cơ bản SQL Injection: Từ nguyên lý đến thực hành

SQL Injection là gì? SQL Injection là một kỹ thuật tấn công code注入, nơi kẻ tấn công chèn các câu lệnh SQL độc hại vào các tham số đầu vào của ứng dụng web. Điều này cho phép chúng繞 qua các biên giới an toàn của ứng dụng và truy cập vào các dữ liệu nhạy cảm trong cơ sở dữ liệu, thậm chí kiểm soát toàn bộ server. Nguyên lý của SQL Injection Ứn ...

Đăng vào ngày 17 tháng 6 lúc 20:03