全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
楼主: onepeople

ZFAKA 漏洞修复 修复SQL注入漏洞

[复制链接]
发表于 2021-7-12 10:59:41 | 显示全部楼层
期待大佬的新版
发表于 2021-7-12 11:03:28 | 显示全部楼层
h20 发表于 2021-7-12 10:48
注入这种已经不叫漏洞了,而是1+1=2的基础问题了,不要再告诉我2021年了还有人会去拼接sql语句 ...

都2021年了 对sql注入的印象还是停留在参数拼接
给你随便找个例子:https://c0d3p1ut0s.github.io/MyBatis%E6%A1%86%E6%9E%B6%E4%B8%AD%E5%B8%B8%E8%A7%81%E7%9A%84SQL%E6%B3%A8%E5%85%A5/

我只想说的 对自己不了解的领域 不要无脑下意识水
发表于 2021-7-12 11:09:38 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2021-7-12 11:11:43 | 显示全部楼层
h20 发表于 2021-7-12 11:09
省省吧,你说的都是使用不规范,不具有普遍操作性的东西就不要拿出来说了 ...

只能说身在安全行业的我 对你浅薄无知感到可笑
发表于 2021-7-12 11:12:20 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2021-7-12 12:01:20 来自手机 | 显示全部楼层
coderzgh 发表于 2021-7-12 11:03
都2021年了 对sql注入的印象还是停留在参数拼接
给你随便找个例子:https://c0d3p1ut0s.github.io/MyBat ...

每个JAVA后端开发都知道的常识,mybatis $和#的区别,这个严格来说不能叫漏洞好叭。。
发表于 2021-7-12 12:02:23 来自手机 | 显示全部楼层
coderzgh 发表于 2021-7-12 11:03
都2021年了 对sql注入的印象还是停留在参数拼接
给你随便找个例子:https://c0d3p1ut0s.github.io/MyBat ...

你得拿出绕过mybatis预编译机制下的SQL注入才算有价值
发表于 2021-7-12 13:03:32 | 显示全部楼层
coderzgh 发表于 2021-7-12 11:03
都2021年了 对sql注入的印象还是停留在参数拼接
给你随便找个例子:https://c0d3p1ut0s.github.io/MyBat ...


不要搭理水王,“水王自称深圳土著”……忙得很
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-5-22 00:14 , Processed in 0.059489 second(s), 6 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表