【java】jdbc的使用从0开始(二)SQL注入

本文通过一个简单的Java程序展示了如何利用SQL注入获取数据库中的全部用户密码。该程序存在严重的安全漏洞,即未对用户输入进行有效过滤,导致恶意用户可以通过构造特定字符串绕过验证。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

测试登录业务入侵

package com.xmut.zeng.lesson01;

import com.xmut.zeng.lesson01.utils.JdbcUtils;

import java.sql.Connection;
import java.sql.ResultSet;
import java.sql.SQLException;
import java.sql.Statement;

public class sqlzhuru {
    public static void main(String[] args) {
        Login("'or '1=1", "'or'1=1");//显示数据库内所有用户密码
    }

    public static void Login(String username, String password) {
        Connection conn = null;
        Statement st = null;
        ResultSet rs = null;

        try {
            conn = JdbcUtils.getConnection();//数据库的连接

            st = conn.createStatement();
            String sql = "SELECT * FROM users WHERE `NAME`='" + username + "'AND `PASSWORD`='" + password + "'";
            rs = st.executeQuery(sql);

            while (rs.next()) {
                System.out.println(rs.getString("NAME"));
                System.out.println(rs.getString("PASSWORD"));
                System.out.println("===");
            }
        } catch (SQLException throwables) {
            throwables.printStackTrace();
        } finally {
            JdbcUtils.release(conn, st, rs);
        }
    }
}


执行结果:
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值