SQL注入

来源:互联网 发布:粤贵银软件 编辑:程序博客网 时间:2024/06/05 08:25
注入是指SQL语句的WHERE条件部分如:"SELECT * FROM tUSER WHERE fUSERNAME = '" & 变量 & "'"变量里面是一串字符串,例如输入"王东东",那么SQL就变成:"SELECT * FROM tUSER WHERE fUSERNAME = '王东东'"了但是有人输入了这样的字符串:"王东东' OR '1'='1",当替换变量的值后,SQL语句就变成"SELECT * FROM tUSER WHERE fUSERNAME = '王东东' OR '1'='1'"了于是,这条SQL语句的条件就永远是真的了。注入成功,如果是用于密码判断,就通过了。