iis服务器助手广告广告
返回顶部
首页 > 资讯 > 精选 >Java SQL注入的原理和用法
  • 236
分享到

Java SQL注入的原理和用法

2023-06-20 14:06:58 236人浏览 八月长安
摘要

本篇内容介绍了“Java sql注入的原理和用法”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!目录一,SQL注入–1,需求–2,测试–3,总

本篇内容介绍了“Java sql注入的原理和用法”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!

目录
  • 一,SQL注入

  • 二,练习PreparedStatement

    • –1,需求

    • –2,测试

    • –3,制作工具

  • 三,html

    • –1,概述

    • –2,入门案例

    • –3,使用工具

    • –4,测试

  • 四,测试常用标签

    一,SQL注入

    –1,需求

    –1,利用jdbc查询user的信息,如果信息正确就登录,否则提示错误

    –1,创建user表,指定字段id name passWord,并添加数据

    –2,通过jdbc查询user表的数据,根据用户名和密码查

    –2,测试

    package cn.tedu.test;import java.sql.*;import java.util.Scanner;//测试 用户的查询public class Test3 {    public static void main(String[] args) throws Exception {//       method();  //模拟登录//       method2(); //暴露问题       method3(); //解决SQL攻击问题    }    private static void method3() throws Exception {        //1,注册驱动        Class.forName("com.mysql.jdbc.Driver");        //2,获取连接        String url ="jdbc:Mysql:///cgb2105?characterEncoding=utf8" ;//简写形式        Connection  conn = DriverManager.getConnection(url, "root", "root");        //3,获取传输器//        Statement st = conn.createStatement();//        String sql = "select * from user where name='"+a+"' and password='"+b+"'";        String a = new Scanner(System.in).nextLine();//用户名        String b = new Scanner(System.in).nextLine();//密码        //SQL骨架,?叫占位符        String sql = "select * from user where name=? and password=?";        //PreparedStatement把SQL骨架和参数分开发送给数据的        //解决了SQL攻击问题:jack'# 只是把#当做普通文本而不是注释符号        PreparedStatement ps = conn.prepareStatement(sql);        //给SQL设置参数--指定要给哪个问号赋啥值        ps.setString(1,a);        ps.setString(2,b);        //4,执行SQL,根据用户名和密码查库        ResultSet rs = ps.executeQuery();        //5,解析结果集        if( rs.next() ){ //如果查到了数据next()返回true,就可以登录            System.out.println("登录成功~~");        }else{            System.out.println("登录失败!");        }        //6,释放资源        rs.close();//释放结果集        ps.close();//释放传输器        conn.close();//释放连接    }    private static void method2() throws Exception {        //1,注册驱动        Class.forName("com.mysql.jdbc.Driver");        //2,获取连接        String url ="jdbc:mysql:///cgb2105?characterEncoding=utf8" ;//简写形式        Connection  conn = DriverManager.getConnection(url, "root", "root");        //3,获取传输器        Statement st = conn.createStatement();        //4,执行SQL,根据用户名和密码查库        String a = new Scanner(System.in).nextLine();//用户名        String b = new Scanner(System.in).nextLine();//密码//SQl攻击/SQL注入问题:本质是因为用户输入的特殊符号造成SQL语义发生了改变。jack'#        String sql = "select * from user where name='"+a+"' and password='"+b+"'";        ResultSet rs = st.executeQuery(sql);        //5,解析结果集        if( rs.next() ){ //如果查到了数据next()返回true,就可以登录            System.out.println("登录成功~~");        }else{            System.out.println("登录失败!");        }        //6,释放资源        rs.close();//释放结果集        st.close();//释放传输器        conn.close();//释放连接    }    //模拟登录:根据用户名和密码查询user表    private static void method() throws Exception {        //1,注册驱动        Class.forName("com.mysql.jdbc.Driver");        //2,获取连接//String url ="jdbc:mysql://localhost:3306/cgb2105?characterEncoding=utf8" ;String url ="jdbc:mysql:///cgb2105?characterEncoding=utf8" ;//简写形式        Connection  conn = DriverManager.getConnection(url, "root", "root");        //3,获取传输器        Statement st = conn.createStatement();        //4,执行SQL,根据用户名和密码查库        String sql = "select * from user where name='jack' and password='123'";        ResultSet rs = st.executeQuery(sql);        //5,解析结果集        if( rs.next() ){ //如果查到了数据next()返回true,就可以登录            System.out.println("登录成功~~");        }else{            System.out.println("登录失败!");        }        //6,释放资源        rs.close();//释放结果集        st.close();//释放传输器        conn.close();//释放连接    }}

    –3,总结

    SQL 攻击发生的现象是:用户输入了一些SQL中的特殊字符,#表示注释

    Statement工具:无法避免SQL注入问题,而且SQL复杂需要自己拼接参数,低效

    PreparedStatement工具:避免了SQL攻击的问题,SQL简单,高效

    –SQL简单,先把SQL骨架发给数据库,再把参数发给数据库。用?代替参数的位置叫占位符

    二,练习PreparedStatement

    –1,需求

    删除id=1的用户信息

    –2,测试

    package cn.tedu.test;import java.sql.Connection;import java.sql.PreparedStatement;import java.sql.SQLException;public class Test4 {    public static void main(String[] args) {        Connection conn = null;        PreparedStatement ps= null;        try{            //调用工具类,,,获取连接            conn = JDBCUtils.getConnection();            //3,获取传输器 ,利用高级的工具类执行SQL            //先执行SQL骨架            String sql = "delete from user where id=?";            ps = conn.prepareStatement(sql);            //给第一个问号,设置值是1            ps.setInt(1,1);            //4,执行SQL            int rows = ps.executeUpdate();            System.out.println("删除成功");        }catch (Exception e){            System.out.println("执行失败...");        }finally{ //最终一定会被执行的            //5,释放资源           JDBCUtils.close(null,ps,conn);        }    }}

    –3,制作工具类

    package cn.tedu.test;import java.sql.*;//提取jdbc重复的代码,提高复用性public class JDBCUtils {        final static public void close(ResultSet rs, PreparedStatement ps, Connection conn){        if(rs != null){//防止空指针异常            try {                rs.close();            } catch (SQLException throwables) {                System.out.println("执行失败...");//项目上线后的                //throwables.printStackTrace();//程序调试阶段            }        }        if(ps != null){//防止空指针异常            try {                ps.close();            } catch (SQLException throwables) {                throwables.printStackTrace();            }        }        if(conn != null) {//防止空指针异常            try {                conn.close();            } catch (SQLException throwables) {                throwables.printStackTrace();            }        }    }        static public Connection getConnection() throws Exception {        //1,注册驱动        Class.forName("com.mysql.jdbc.Driver");        //2,获取连接        String url="jdbc:mysql:///cgb2105?characterEncoding=utf8";        Connection conn = DriverManager.getConnection(url,"root","root");        return conn;    }}

    三,HTML

    –1,概述

    是超文本标记语言,是指可以在网页中加入比文本更丰富的内容。标记有很多,要写开始标记和结果标记 <html></html>

    –2,入门案例

    html><head><title>hello html~</title></head><body>test......</body></html>

    –3,使用工具

    Java SQL注入的原理和用法

    Java SQL注入的原理和用法

    Java SQL注入的原理和用法

    Java SQL注入的原理和用法

    <!DOCTYPE html> <!-- 声明这是一个HTML文件 --><html>  <!-- HTML根标签--><head> <!-- 头部信息,设置网页的标题,编码。。。--><meta charset="utf-8"> <!-- 设置网页的编码 --><title> html测试 </title> <!-- 设置网页的标题 --></head><body> <!-- 体信息,设置网页中要显示的内容 --><!-- 这是HTML的注释,Hbuilder复制粘贴一行ctrl c/ctrl v  ,剪切ctrl x,调整位置ctrl ↑↓ -->你好      html~你好html~ <br/>  <!-- br可以在网页中实现换行-->你&nbsp; &nbsp; &nbsp; &nbsp;好html~  <!-- &nbsp;可以在网页中实现空格-->你好html~你好html~你好html~</body></html>

    –4,测试

    Java SQL注入的原理和用法

    四,测试常用标签

    <!DOCTYPE html><html><head><meta charset="utf-8"><title>常用标签</title></head><body><!-- 1. 标题标签 h2 h3 h4...h7 --><h2> 1级标签 </h2><h3> 2级标签 </h3><h4> 3级标签 </h4><h5> 4级标签 </h5><h6> 5级标签 </h6><h7> 6级标签 </h7><!-- 2. 列表标签, ul+li无序列表   ol+li有序列表 --><ol><li> 全国新冠疫苗接种剂次超13亿 </li><li> 刘伯明神七出舱曾遇险情 </li><li> 中国成功发射风云三号05星 </li><li> 江苏女生中考757分8门满分 </li></ol><!-- 3. 图片标签,在网页中插入一个图片 src属性用来指定图片的路径width属性用来指定图片的宽度,单位是像素pxheight属性用来指定图片的高度,单位是像素px--><img src="a/2.jpg" width="200px" height="500px"/><img src="2.jpg" width="200px" height="500px"/><img src="2.jpg" width="200px" height="500px"/><!-- 4. 超链接标签 href属性用来指定点击时要跳转的路径target属性用来指定是否打开新窗口--><a href="Http://www.baidu.com" target="_blank">点我</a><!-- 锚定,返回顶部--><a name="top">北京市富婆通讯录</a><h2>18518518515</h2><h2>123</h2><h2>123</h2><h2>123</h2><h2>123</h2><h2>123</h2><h2>123</h2><h2>123</h2><h2>123</h2><h2>123</h2><h2>123</h2><!-- href指定要回到的位置,通过#获取上面name的值 --><a href="#top">点我,回到顶部</a><!-- 5. input标签  --><br /><input type="text" />  <!-- 普通文本类型--><input type="number" />  <!-- 数字类型--><input type="password" />  <!-- 密码,自动加密--><input type="date" />  <!-- 年月日--><input type="week" /> <!-- 周--><input type="radio" />男  <!-- 单选框--><input type="checkbox" />杨幂  <!-- 多选框--><input type="button" value="点我"/>  <!-- 按钮 --><input type="submit" />   <!-- 提交按钮 --><br /><br /><br /><br /><br /><br /></body></html>

    “Java SQL注入的原理和用法”的内容就介绍到这里了,感谢大家的阅读。如果想了解更多行业相关的知识可以关注编程网网站,小编将为大家输出更多高质量的实用文章!

    --结束END--

    本文标题: Java SQL注入的原理和用法

    本文链接: https://www.lsjlt.com/news/297812.html(转载时请注明来源链接)

    有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

    本篇文章演示代码以及资料文档资料下载

    下载Word文档到电脑,方便收藏和打印~

    下载Word文档
    猜你喜欢
    • Java SQL注入的原理和用法
      本篇内容介绍了“Java SQL注入的原理和用法”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!目录一,SQL注入–1,需求–2,测试–3,总...
      99+
      2023-06-20
    • SQL注入的原理有哪些
      本篇文章给大家分享的是有关SQL注入的原理有哪些,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。一、什么是sql注入?1、什么是sql注入呢?&...
      99+
      2024-04-02
    • SQL注入中sleep注入的原理是什么
      sleep()型的SQL注入是request发送后会产生一个timeout的delay,没有respond,相当于一种DDOS攻击,向数据库不停的发送request,不会很快释放连接,连接池会慢,导致数据库不响应,可以通过在mysql中禁止...
      99+
      2024-04-02
    • sql注入的原理是什么
      这篇文章主要介绍了sql注入的原理是什么,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。1. 首先了解SQL注入的原理:  SQL Injec...
      99+
      2024-04-02
    • 使用PDO防sql注入的原理分析
      前言 本文使用pdo的预处理方式可以避免sql注入。下面话不多说了,来一起看看详细的介绍吧 在php手册中'PDO--预处理语句与存储过程'下的说明: 很多更成熟的数据库都支持预处理语句的概念。什么是...
      99+
      2024-04-02
    • Mybatis-Plus注入SQL原理分析
      目录前言案例测试原理解析前言 MyBatis-Plus 是一个 MyBatis 的增强工具,在 MyBatis 的基础上只做增强不做改变,为简化开发、提高效率而生。 那么 MyBat...
      99+
      2024-04-02
    • SQL注入攻击的原理是什么
      小编给大家分享一下SQL注入攻击的原理是什么,相信大部分人都还不怎么了解,因此分享这篇文章给大家参考一下,希望大家阅读完这篇文章后大有收获,下面让我们一起去了解一下吧!sql注入攻击的原理恶意用户在提交查询...
      99+
      2024-04-02
    • sql注入基本原理是什么
      这篇文章主要介绍了sql注入基本原理是什么,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。SQL注入基本原理WEB技术发展日新月异,但是徒手拼...
      99+
      2024-04-02
    • Mybatis防止sql注入原理分析
      目录Mybatis防止sql注入原理底层实现原理Mybatis解决sql注入问题小结一下Mybatis防止sql注入原理 SQL 注入是一种代码注入技术,用于攻击数据驱动的应用,恶意...
      99+
      2024-04-02
    • Mybatis防止sql注入原理是什么
      这篇文章主要讲解了“Mybatis防止sql注入原理是什么”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“Mybatis防止sql注入原理是什么”吧!Mybatis防止sql注入原理SQL 注...
      99+
      2023-06-22
    • SQL游标的原理和使用方法
      这篇文章主要介绍“SQL游标的原理和使用方法”,在日常操作中,相信很多人在SQL游标的原理和使用方法问题上存在疑惑,小编查阅了各式资料,整理出简单好用的操作方法,希望对大家解答”SQL游标的原理和使用方法”...
      99+
      2024-04-02
    • java防止sql注入的方法有哪些
      java防止sql注入的方法有:采用PreparedStatement进行预编译,sql语句在执行的过程中效率比Statement要高,例如:String sql = "select* from users wher&#...
      99+
      2024-04-02
    • sql注入数据库原理详情介绍
      目录1 介绍2 一般步骤3 注入3 函数3.1 常用的系统函数3.2 字符串连接函数3.2.1 concat() 函数3.2.2 concat_ws() 函数3....
      99+
      2024-04-02
    • Java最新的SQL注入原因以及预防方案
      这篇文章主要讲解了“Java最新的SQL注入原因以及预防方案”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“Java最新的SQL注入原因以及预防方案”吧! 前沿在现有的框架中sql防...
      99+
      2023-06-15
    • Mybatis-Plus的应用场景描述及注入SQL原理分析
      目录一、背景1.1 传统Mybatis的弊端1.2 MyBatis-Plus的定位1.3 特性1.4 原理解析二、准备工作2.1 基础接口BaseMapper2.2 创建实体类对象2...
      99+
      2024-04-02
    • 常见SQL注入类型及原理是什么
      这篇“常见SQL注入类型及原理是什么”文章的知识点大部分人都不太理解,所以小编给大家总结了以下内容,内容详细,步骤清晰,具有一定的借鉴价值,希望大家阅读完这篇文章能有所收获,下面我们一起来看看这篇“常见SQ...
      99+
      2024-04-02
    • SQL注入GetShell的方法(1)
      目录 一、注入条件 二、注入相关函数和语句 三、联合写入 四、分隔符写入 五、日志写入 六、堆叠写入 七、--os-shell 一、注入条件 使用sql注入进行文件上传功能获取getshell,它有以下三个条件 最高用户权限 root...
      99+
      2023-09-01
      sql 数据库 mysql
    • sql注入产生的原因有哪些
      SQL注入产生的原因主要有以下几点:1. 不安全的输入验证:当应用程序没有对用户输入的数据进行充分验证时,攻击者可以利用这个漏洞来注...
      99+
      2023-08-23
      sql
    • 如何理解sql注入和xss攻击
      SQL注入攻击是指通过构建特殊的输入作为参数传入Web应用程序,一般是SQL语法里的一些组合,通过执行SQL语句进而执行攻击者所要的操作;而Xss攻击称为跨站脚本攻击,它是一种经常出现在web应用中的计算机安全漏洞,因Web应用程序对用户的...
      99+
      2024-04-02
    • 深入了解Java中finalize方法的作用和底层原理
      目录finalize方法是什么finalize方法与C++的析构函数的区别finalize方法合适清理的对象可以触发finalize执行的方法finalize实现对象再生问题fina...
      99+
      2022-12-29
      Java finalize方法作用 Java finalize方法原理 Java finalize方法 Java finalize
    软考高级职称资格查询
    编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
    • 官方手机版

    • 微信公众号

    • 商务合作