ASP登陆的漏洞[原创]
大多刚用ASP不久的朋友都是用直接REQUEST.FOM 返回USER PASS两个值给 "select * from db_name where user='"&user&"' and pass='"&pass&"'" 来判断是否有用户的存在如登陆名ADMIN 密码 124 反回后就是 "select * from db_name where user=ADMIN and pass=124" 正确就可以登陆,如果条件错误就不能登陆 那么如果密码写成 12245&"' or pass<>'"&32566 也可能正确登陆因为把反回值代入 "select * from db_name where user='"&user&"' and pass='"&pass&"'" 后就变成了 "select * from db_name where user='"&user&"' and pass='"&12245&"' or pass<>'"&32566&"'" 比較上下两个语句多出了一个或的条件。