🔥码云GVP开源项目 12k star Uniapp+ElementUI 功能强大 支持多语言、二开方便! 广告
[TOC] ## 原理 原理是代码做了关键词过滤替换,输入select经过滤后变为空格或其他 如果输入selselectect,过滤过程sel~select~ect,**(中间select被过滤掉)** 最终带入select查询! ## 利用 **可以在关键词的中间插入关键词**,这样插在关键词中间的关键词在经过后台过滤的时候会变为空,被插入关键词的将会再次形成一个新的关键词,运行到数据库当中,从而进行一个过滤绕过 ## 防御 * 设置转义 * 严格审查后台代码