前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >JDBC的SQL注入漏洞

JDBC的SQL注入漏洞

作者头像
兮动人
发布2021-06-11 16:16:33
7630
发布2021-06-11 16:16:33
举报
文章被收录于专栏:兮动人的博客

1.1 JDBC的SQL注入漏洞

1.1.1 什么是SQL注入漏洞

在早期互联网上SQL注入漏洞普遍存在。有一个网站,用户需要进行注册,用户注册以后根据用户名和密码完成登录。假设现在用户名已经被其他人知道了,但是其他人不知道你的密码,也可以登录到网站上进行相应的操作。

1.1.2 演示SQL注入漏洞

1.1.2.1 基本登录功能实现

代码语言:javascript
复制
package com.xdr630.jdbc.demo4;

import java.sql.Connection;
import java.sql.ResultSet;
import java.sql.Statement;

import com.xdr630.jdbc.utils.JDBCUtils;

public class UserDao {
	/**
	 * 完成用户登录的方法:解决SQL注入漏洞
	 * @param username
	 * @param password
	 * @return
	 */
public boolean login(String username,String password){
		
		Connection conn = null;
		Statement stmt = null;
		ResultSet rs = null;
		// 定义一个变量:
		boolean flag = false;
		try{
			// 获得连接:
			conn = JDBCUtils.getConnection();
			// 完成登录功能:
			// 创建执行SQL语句的对象:
			stmt = conn.createStatement();
			// 编写SQL语句:
			String sql = "select * from user where username = '"+username+"' and password = '"+password+"'";
			// 执行SQL:
			rs = stmt.executeQuery(sql);
			if(rs.next()){
				// 说明根据用户名和密码可以查询到这条记录
				flag = true;
			}
		}catch(Exception e){
			e.printStackTrace();
		}finally{
			JDBCUtils.release(rs, stmt, conn);
		}
		return flag;
	}

}

1.1.2.2 演示SQL注入漏洞

输入用户名
代码语言:javascript
复制
aaa’ or ‘1=1 密码随意
代码语言:javascript
复制
aaa’ --      密码随意
  • 已知表数据:
在这里插入图片描述
在这里插入图片描述
代码语言:javascript
复制
package com.xdr630.jdbc.demo4;

import org.junit.Test;
	
/**
 * SQL注入的漏洞
 * @author xdr
 *
 */
public class JDBCDemo4 {
	
	@Test
	/**
	 * SQL注入漏洞演示
	 */
	public void demo1() {
		UserDao userDao = new UserDao();
//		boolean flag = userDao.login("aaa' or '1=1", "12345678");
		boolean flag = userDao.login("aaa' -- ","asdfgh");
		if(flag) {
			System.out.println("登录成功!");
		}
		else {
			System.out.println("登录失败!");
		}
	}
}
  • 控制台输出:
在这里插入图片描述
在这里插入图片描述
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2020/09/20 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 1.1 JDBC的SQL注入漏洞
    • 1.1.1 什么是SQL注入漏洞
      • 1.1.2 演示SQL注入漏洞
        • 1.1.2.1 基本登录功能实现
      • 1.1.2.2 演示SQL注入漏洞
      领券
      问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档