|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
在Windows中MySQL以服务形式存在,在使用前应确保此服务已经启动,未启动可用netstartmysql命令启动。而Linux中启动时可用“/etc/rc.d/init.d/mysqldstart"命令,注意启动者应具有管理员权限。查询剖析|用快速键
ALTERproceduresp_getfields
@tablenamevarchar(100)
as
declaretmpCursorcursorfor
selectnamefromsyscolumnswhereid=Object_ID(@tablename)
opentmpCursor
declare@fieldnamevarchar(50)
declare@sqlstr1varchar(250)
declare@sqlstr2varchar(250)
set@fieldname=
set@sqlstr1=
set@sqlstr2=
fetchnextfromtmpCursorinto@fieldname
while@@fetch_status=0
begin
iflen(@sqlstr1)<250-len(@fieldname)
set@sqlstr1=@sqlstr1+@fieldname+,
else
set@sqlstr2=@sqlstr2+@fieldname+,
fetchnextfromtmpCursorinto@fieldname
end
closetmpCursor
DeallocatetmpCursor
if@sqlstr2=
set@sqlstr1=left(@sqlstr1,len(@sqlstr1)-1)
else
set@sqlstr2=left(@sqlstr2,len(@sqlstr2)-1)
select@sqlstr1
if@sqlstr2
select@sqlstr2
加了快速键后,在查询剖析器中,选中一个表名,按响应的快速键,酷吧。mysql使用内部操作字符集gbk来进行操作,即执行"SELECT*FROMtestWHEREname=xxxor1=1/*LIMIT1";从而注入成功 |
|