【问题标题】:jdbc sqlite support allowmultiqueryjdbc sqlite 支持 allowmultiquery
【发布时间】:2013-03-03 03:53:10
【问题描述】:

我想演示使用 Java 和 sqlite 的 SQL 注入。我正在尝试使用 SQL 注入同时执行两个查询。用户将使用 ; 提前结束语句,然后使用插入语句添加另一个条目。

Mysql JDBC 在连接字符串中使用 allowMultiQueries=true。

如何使用 sqllite 做到这一点?

TIA

【问题讨论】:

  • 你说你在第一句话中使用 sqlite 然后使用 Mysql JDBC - 这是两个独立的数据库 - 你是如何一起使用它们的?

标签: sqlite jdbc multi-query


【解决方案1】:

allowMultiQueries 作为 MySQL 特定的连接参数。

我不知道有任何 SQLite JDBC 驱动程序允许在一个查询中执行多个命令。 因此,这种 SQL 注入攻击是不可能的。 你最好的办法是构造一些这样的查询:

SELECT * FROM Users WHERE Name = 'admin'--' AND Password = 'whatever'

或者这个:

SELECT *
FROM Users
WHERE Name = 'admin'
  AND Password = 'whatever' or Name='admin'

【讨论】:

  • 我认为可能是这样。感谢您的快速回复。
猜你喜欢
  • 2011-05-16
  • 1970-01-01
  • 2010-12-16
  • 2011-06-15
  • 2011-03-10
  • 1970-01-01
  • 1970-01-01
  • 2019-01-26
  • 2013-03-23
相关资源
最近更新 更多