|
http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=107 [복사]
id : admin
pw : 'or1=1--
select * from member where id='admin' and pass = ''or 1=1--'
암호에 'or 1=1-- 구문을 넣으면 위와 같은 sql구문이 나오는거 맞죠?
제 생각에는 아이디는 admin 이고, 패스워드는 값이 안들어가는
거 아닌가요? 그러면 이때 암호가 없다고 뜨는건지 아니면..
null값 자체도 인식해서 null 값을 받아 아이디와 패스워드 비교해서 거짓으로 나오고
그다음 1=1 과 비교해서 결국 참이 나와 조건을 돌려준다는 뜻인가요?
p.s
select * from member where id='admin' and pass = '1313'or1=1--'
왜 이구문이 양식이 틀린건가요? |
Hit : 4566 Date : 2012/04/07 11:50
|