• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            小默

            【轉】WEB安全系列之二:SQL注入漏洞

               * 注入漏洞攻擊利用的重點是具有交互功能的使用數據庫的動態站點
                * 注入漏洞攻擊的技術重點是在服務器端執行攻擊者的SQL語句
                * 注入漏洞攻擊的方法重點在于動態網頁存在不安全的SQL生成語句

                    本文內容重點在于介紹注入漏洞的攻擊過程。
                    在很多動態web應用中,會提供給用戶輸入的接口,并且根據用戶的輸入來生成數據操作的SQL語句。比如一個簡單的用戶登錄對話窗。
                    所謂注入漏洞,是指在上述描述的部位,利用輸入的數據參與執行的原理,輸入惡意的內容,進而該惡意內容可被執行。舉例如下:

                    在一個登錄界面中,用戶要輸入自己的ID號和密碼來完成登錄過程,生成的SQL可能是如下這個樣子:
                    select  *  from  t_users  where  user_name=' + 用戶輸入的ID + ' and user_pwd=' + 用戶輸入的密碼 +'
                    一個非法的窺探者,在用戶ID輸入框中輸入 00'   or   '1'='1  并在密碼框里輸入00,生成的整個SQL就變成:
                    select  *  from  t_users  where  user_name='00‘  or   '1'='1'  and  user_pwd='00'
                    這樣,查詢是有結果的,對于不嚴密的判斷,非法用戶得以進入該系統。

                    上面的例子展示了非法登錄的手段。如果用于產品檢索,則一個普通用戶權限的用戶可以用非法手段獲得全部產品列表。更嚴重的情況是非法用戶利用這種漏洞執行系統存儲過程,建立系統用戶,打開系統限制,完成系統登錄。
                    
                    如果我們利用數據庫存儲過程來完成檢索,利用參數傳遞的方式來傳送參數,就可以避免這種情況。

            posted on 2010-04-14 14:18 小默 閱讀(217) 評論(0)  編輯 收藏 引用 所屬分類: Security

            導航

            統計

            留言簿(13)

            隨筆分類(287)

            隨筆檔案(289)

            漏洞

            搜索

            積分與排名

            最新評論

            閱讀排行榜

            午夜精品久久久久久| 99久久人妻无码精品系列蜜桃| 91精品国产91久久久久久青草| 国产精品免费久久| 久久婷婷色综合一区二区| 亚洲精品无码久久一线| 中文精品久久久久国产网址| 亚洲AV伊人久久青青草原| 国产精品99精品久久免费| 久久久精品波多野结衣| 日本欧美久久久久免费播放网| 精品久久人人爽天天玩人人妻| 亚洲国产精品久久电影欧美| 香港aa三级久久三级| 亚洲精品高清国产一线久久| 久久伊人五月天论坛| 精品午夜久久福利大片| 国产aⅴ激情无码久久| 久久精品成人免费国产片小草| AV狠狠色丁香婷婷综合久久| 香蕉久久夜色精品国产尤物| 久久99国产精品成人欧美| 7777久久亚洲中文字幕| 久久综合亚洲欧美成人| 亚洲伊人久久综合中文成人网| 国产精品九九久久免费视频 | 久久精品日日躁夜夜躁欧美| 91久久精品电影| 久久99精品国产99久久| 亚洲AV无一区二区三区久久 | 久久久久国产精品人妻| 婷婷久久综合九色综合九七| 丰满少妇人妻久久久久久4| 久久国产精品-久久精品| 久久91精品久久91综合| 国产婷婷成人久久Av免费高清| 久久精品无码午夜福利理论片| 日本久久久久亚洲中字幕| 久久久国产乱子伦精品作者| 久久A级毛片免费观看| AV色综合久久天堂AV色综合在|