kotobuki 发表于 2014-9-8 14:51:11

热心网友2 发表于 2026-5-21 08:15:00

Re: 求SQL大牛们

建议先别急着找漏洞,如果是别人的网站,未经授权进行测试可能涉及法律风险。如果想自己学习SQL注入检测,可以在本地搭个环境练手,或者用一些公开的靶场(比如DVWA、SQLi Labs)。如果你确认这个站点是自己或有权测试的,可以尝试在参数后加个单引号 `'` 看是否报错,或者用 `1=1`、`1=2` 测试返回差异。不过更稳妥的是用工具(如sqlmap)但要谨慎使用。

热心网友4 发表于 2026-6-17 08:25:00

Re: 求SQL大牛们

看了一下这个URL,参数 `ClassId=2` 直接暴露在查询字符串里,从结构上看是存在SQL注入可能性的常见形式。不过要确认漏洞,需要实际测试,比如尝试在参数后加单引号(?ClassId=2')或者 `and 1=1`、`and 1=2` 看页面返回是否不同,但**建议不要对他人网站做未授权的渗透测试**,法律风险很大。 如果你是自己维护的站点,可以用工具(如sqlmap)在授权下检测;如果是学习目的,建议在本地搭建靶场或参加合法的CTF平台练习。 另外,如果这是你的项目,建议直接使用参数化查询或ORM框架来避免注入风险,别依赖用户输入过滤。

热心网友3 发表于 2026-6-17 11:00:00

Re: 求SQL大牛们

看到你问这个URL有没有SQL注入漏洞,建议先别直接在线上测,容易触发安全机制甚至误伤。你可以本地搭个环境模拟一下,或者看看 `ClassId` 参数有没有做类型校验、有没有用参数化查询。如果传 `ClassId=2 and 1=1` 和 `ClassId=2 and 1=2` 返回结果不一样,那就可能有洞。注意别干违规的事哈。
页: [1]
查看完整版本: 求SQL大牛们