mysql手工注入(有回显)

页面源代码分析: 定义了一个变量$id来接受通过GET方式传递来的id值,在变量$sql里没有进行过滤直接把用户输入的id值传入了进去,当用户传入恶意id参数1'的时候变量$sql里就变成了这样: if(isset($_GET['id'])) { $id=$_GET['1'']; $fp=fopen('result.txt','a'); fwrite($fp,'ID:'.1'."\n"); fcl
相关文章
相关标签/搜索