国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

ASP.NET 中如何防范SQL注入式攻擊
2009-01-03   

一、什么是SQL注入式攻擊?
所謂SQL注入式攻擊,就是攻擊者把SQL命令插入到Web表單的輸入域或頁(yè)面請(qǐng)求的查詢字符串,欺騙服務(wù)器執(zhí)行惡意的SQL命令。在某些表單中,用戶輸入的內(nèi)容直接用來(lái)構(gòu)造(或者影響)動(dòng)態(tài)SQL命令,或作為存儲(chǔ)過(guò)程的輸入?yún)?shù),這類表單特別容易受到SQL注入式攻擊。常見(jiàn)的SQL注入式攻擊過(guò)程類如:
⑴ 某個(gè)ASP.NET Web應(yīng)用有一個(gè)登錄頁(yè)面,這個(gè)登錄頁(yè)面控制著用戶是否有權(quán)訪問(wèn)應(yīng)用,它要求用戶輸入一個(gè)名稱和密碼。
⑵ 登錄頁(yè)面中輸入的內(nèi)容將直接用來(lái)構(gòu)造動(dòng)態(tài)的SQL命令,或者直接用作存儲(chǔ)過(guò)程的參數(shù)。下面是ASP.NET應(yīng)用構(gòu)造查詢的一個(gè)例子:
System.Text.StringBuilder query = new System.Text.StringBuilder("SELECT * from Users WHERE login = '")。Append(txtLogin.Text)。Append("' AND password='")。Append(txtPassword.Text)。Append("'");
⑶ 攻擊者在用戶名字和密碼輸入框中輸入"'或'1'='1"之類的內(nèi)容。
⑷ 用戶輸入的內(nèi)容提交給服務(wù)器之后,服務(wù)器運(yùn)行上面的ASP.NET代碼構(gòu)造出查詢用戶的SQL命令,但由于攻擊者輸入的內(nèi)容非常特殊,所以最后得到的SQL命令變成:SELECT * from Users WHERE login = '' or '1'='1' AND password = '' or '1'='1'.
⑸ 服務(wù)器執(zhí)行查詢或存儲(chǔ)過(guò)程,將用戶輸入的身份信息和服務(wù)器中保存的身份信息進(jìn)行對(duì)比。
⑹ 由于SQL命令實(shí)際上已被注入式攻擊修改,已經(jīng)不能真正驗(yàn)證用戶身份,所以系統(tǒng)會(huì)錯(cuò)誤地授權(quán)給攻擊者。
如果攻擊者知道應(yīng)用會(huì)將表單中輸入的內(nèi)容直接用于驗(yàn)證身份的查詢,他就會(huì)嘗試輸入某些特殊的SQL字符串篡改查詢改變其原來(lái)的功能,欺騙系統(tǒng)授予訪問(wèn)權(quán)限。
系統(tǒng)環(huán)境不同,攻擊者可能造成的損害也不同,這主要由應(yīng)用訪問(wèn)數(shù)據(jù)庫(kù)的安全權(quán)限決定。如果用戶的帳戶具有管理員或其他比較高級(jí)的權(quán)限,攻擊者就可能對(duì)數(shù)據(jù)庫(kù)的表執(zhí)行各種他想要做的操作,包括添加、刪除或更新數(shù)據(jù),甚至可能直接刪除表。
二、如何防范?
好在要防止ASP.NET應(yīng)用被SQL注入式攻擊闖入并不是一件特別困難的事情,只要在利用表單輸入的內(nèi)容構(gòu)造SQL命令之前,把所有輸入內(nèi)容過(guò)濾一番就可以了。過(guò)濾輸入內(nèi)容可以按多種方式進(jìn)行。
⑴ 對(duì)于動(dòng)態(tài)構(gòu)造SQL查詢的場(chǎng)合,可以使用下面的技術(shù):
第一:替換單引號(hào),即把所有單獨(dú)出現(xiàn)的單引號(hào)改成兩個(gè)單引號(hào),防止攻擊者修改SQL命令的含義。再來(lái)看前面的例子,“SELECT * from Users WHERE login = ''' or ''1''=''1' AND password = ''' or ''1''=''1'”顯然會(huì)得到與“SELECT * from Users WHERE login = '' or '1'='1' AND password = '' or '1'='1'”不同的結(jié)果。
第二:刪除用戶輸入內(nèi)容中的所有連字符,防止攻擊者構(gòu)造出類如“SELECT * from Users WHERE login = 'mas' —— AND password =''”之類的查詢,因?yàn)檫@類查詢的后半部分已經(jīng)被注釋掉,不再有效,攻擊者只要知道一個(gè)合法的用戶登錄名稱,根本不需要知道用戶的密碼就可以順利獲得訪問(wèn)權(quán)限。
第三:對(duì)于用來(lái)執(zhí)行查詢的數(shù)據(jù)庫(kù)帳戶,限制其權(quán)限。用不同的用戶帳戶執(zhí)行查詢、插入、更新、刪除操作。由于隔離了不同帳戶可執(zhí)行的操作,因而也就防止了原本用于執(zhí)行SELECT命令的地方卻被用于執(zhí)行INSERT、UPDATE或DELETE命令。
⑵ 用存儲(chǔ)過(guò)程來(lái)執(zhí)行所有的查詢。SQL參數(shù)的傳遞方式將防止攻擊者利用單引號(hào)和連字符實(shí)施攻擊。此外,它還使得數(shù)據(jù)庫(kù)權(quán)限可以限制到只允許特定的存儲(chǔ)過(guò)程執(zhí)行,所有的用戶輸入必須遵從被調(diào)用的存儲(chǔ)過(guò)程的安全上下文,這樣就很難再發(fā)生注入式攻擊了。
⑶ 限制表單或查詢字符串輸入的長(zhǎng)度。如果用戶的登錄名字最多只有10個(gè)字符,那么不要認(rèn)可表單中輸入的10個(gè)以上的字符,這將大大增加攻擊者在SQL命令中插入有害代碼的難度。
⑷ 檢查用戶輸入的合法性,確信輸入的內(nèi)容只包含合法的數(shù)據(jù)。數(shù)據(jù)檢查應(yīng)當(dāng)在客戶端和服務(wù)器端都執(zhí)行——之所以要執(zhí)行服務(wù)器端驗(yàn)證,是為了彌補(bǔ)客戶端驗(yàn)證機(jī)制脆弱的安全性。
在客戶端,攻擊者完全有可能獲得網(wǎng)頁(yè)的源代碼,修改驗(yàn)證合法性的腳本(或者直接刪除腳本),然后將非法內(nèi)容通過(guò)修改后的表單提交給服務(wù)器。因此,要保證驗(yàn)證操作確實(shí)已經(jīng)執(zhí)行,唯一的辦法就是在服務(wù)器端也執(zhí)行驗(yàn)證。你可以使用許多內(nèi)建的驗(yàn)證對(duì)象,例如RegularExpressionValidator,它們能夠自動(dòng)生成驗(yàn)證用的客戶端腳本,當(dāng)然你也可以插入服務(wù)器端的方法調(diào)用。如果找不到現(xiàn)成的驗(yàn)證對(duì)象,你可以通過(guò)CustomValidator自己創(chuàng)建一個(gè)。
⑸ 將用戶登錄名稱、密碼等數(shù)據(jù)加密保存。加密用戶輸入的數(shù)據(jù),然后再將它與數(shù)據(jù)庫(kù)中保存的數(shù)據(jù)比較,這相當(dāng)于對(duì)用戶輸入
的數(shù)據(jù)進(jìn)行了“消毒”處理,用戶輸入的數(shù)據(jù)不再對(duì)數(shù)據(jù)庫(kù)有任何特殊的意義,從而也就防止了攻擊者注入SQL命令。System.Web.Security.FormsAuthentication類有一個(gè)HashPasswordForStoringInConfigFile,非常適合于對(duì)輸入數(shù)據(jù)進(jìn)行消毒處理。
⑹ 檢查提取數(shù)據(jù)的查詢所返回的記錄數(shù)量。如果程序只要求返回一個(gè)記錄,但實(shí)際返回的記錄卻超過(guò)一行,那就當(dāng)作出錯(cuò)處理

熱詞搜索:

上一篇:IPB2注入漏洞的深入利用
下一篇:PHP在安全方面的另類應(yīng)用

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲三级免费观看| 国产精品爽黄69| 在线观看日韩www视频免费| 欧美一区二区福利在线| 亚洲经典自拍| 亚洲视频综合| 欧美亚洲在线视频| 久久久xxx| 老鸭窝亚洲一区二区三区| 久久久久久综合网天天| 美女脱光内衣内裤视频久久影院 | 亚洲精品一二三| 欧美视频精品在线| 久久精品国产第一区二区三区最新章节| 老牛影视一区二区三区| 欧美**字幕| 欧美色综合网| 国产欧美一区二区视频| 国产精品久久久久久久久久免费看| 午夜亚洲福利| 久久人人爽爽爽人久久久| 久久久久国产成人精品亚洲午夜| 欧美中文字幕在线视频| 日韩一二三区视频| 亚洲国产精品一区二区第四页av | 久久精品天堂| 性高湖久久久久久久久| 久久美女艺术照精彩视频福利播放| 欧美影院成人| 免费久久久一本精品久久区| 国产精品主播| 欧美伊久线香蕉线新在线| 欧美精品性视频| 亚洲精品一区中文| 久久婷婷国产综合尤物精品| 欧美大胆成人| 亚洲一区影音先锋| 亚洲欧美国产77777| 国产精品久久久久秋霞鲁丝| 韩国自拍一区| 欧美伊人久久| 国产亚洲欧美在线| 亚洲一区二区视频在线观看| 欧美在线不卡视频| 欧美大成色www永久网站婷| 国产精品高潮呻吟视频| 亚洲一区二区三区高清| 欧美日韩视频一区二区三区| 亚洲成人原创| 老司机午夜精品| 国内精品视频在线播放| 亚洲午夜av| 久久综合久久综合久久| 欧美岛国在线观看| 在线视频成人| 久久阴道视频| 原创国产精品91| 久久九九久久九九| 国产精品日韩欧美一区| 久久精品系列| 99精品欧美一区| 国产情人节一区| 麻豆精品一区二区综合av | 欧美一区激情| 国产欧美综合一区二区三区| 欧美激情精品| 欧美中文字幕在线观看| 亚洲电影免费| 国产精品久久久一区二区| 亚洲欧美国产另类| 国产女优一区| 久久久国产精品一区| 国产精品永久免费| 亚洲欧美不卡| 亚洲成色精品| 国产精品中文字幕欧美| 久久精品国产精品亚洲精品| 国外成人在线视频| 老色批av在线精品| 久久久精品2019中文字幕神马| 亚洲国产一区视频| 国产精品区一区二区三区| 国产精品亚洲第一区在线暖暖韩国| 性欧美精品高清| 亚洲一区二区成人| 亚洲黄色在线观看| 国内精品久久久久久影视8| 欧美精品高清视频| 久久永久免费| 欧美在线一级va免费观看| 99国产成+人+综合+亚洲欧美| 国产欧美va欧美va香蕉在| 欧美成人一区二区| 裸体女人亚洲精品一区| 一本久久a久久精品亚洲| 亚洲婷婷综合久久一本伊一区| 在线一区二区三区做爰视频网站| 一区三区视频| 含羞草久久爱69一区| 国产精品一区免费在线观看| 国产精品永久在线| 在线看国产日韩| 99精品国产热久久91蜜凸| 亚洲视频www| 欧美夜福利tv在线| 亚洲影音先锋| 欧美与黑人午夜性猛交久久久| 欧美高清一区二区| 久久综合给合久久狠狠色 | 9久草视频在线视频精品| 亚洲精品社区| 亚洲一区不卡| 久久精品毛片| 国产一区二区日韩精品| 91久久一区二区| 亚洲免费观看高清在线观看 | 香蕉久久a毛片| 国产精品99免费看| 国产亚洲精品aa午夜观看| 国产精品免费观看视频| 国产精品免费看片| 亚洲国产精品久久久久秋霞蜜臀| 亚洲免费视频网站| 欧美福利电影网| 激情综合色综合久久| 亚洲国产日韩欧美在线图片| 一本到12不卡视频在线dvd| 噜噜噜91成人网| 欧美国产日韩一二三区| 国产精品一区免费在线观看| 日韩午夜在线电影| 欧美日韩中国免费专区在线看| 国产一级久久| 欧美大成色www永久网站婷| 欧美日韩第一区| 在线成人免费观看| 亚洲影视在线播放| 国产精品第一区| 亚洲精品裸体| 国产欧美va欧美va香蕉在| 国产私拍一区| 亚洲清纯自拍| 欧美精品一区二区三区高清aⅴ| 亚洲国产高清高潮精品美女| 久久免费精品视频| 亚洲欧洲一区| 欧美视频一区二| 欧美影院在线| 激情成人在线视频| 欧美激情a∨在线视频播放| 欧美大色视频| 亚洲制服丝袜在线| 亚洲精品1234| 国产日韩精品一区二区| 麻豆精品网站| 亚洲一区影院| 欧美激情按摩| 欧美在线播放高清精品| 蜜桃伊人久久| 欧美永久精品| 欧美大片18| 国内精品久久久久影院 日本资源| 国产在线观看91精品一区| 亚洲视频一区在线| 先锋影音一区二区三区| 欧美人与禽猛交乱配视频| 亚洲欧洲日本专区| 欧美激情第4页| 国产精品a久久久久| 欧美亚洲系列| 亚洲最新在线| 亚洲激情视频在线播放| 国产午夜亚洲精品羞羞网站| 国产精品人人做人人爽人人添| 欧美午夜精品一区| 久久综合久色欧美综合狠狠 | 国产在线精品二区| 欧美另类女人| 欧美日本久久| 国产欧美一区二区三区视频| 欧美激情精品| 欧美日韩高清在线观看| 国产区亚洲区欧美区| 欧美性大战久久久久久久| 欧美a级大片| 欧美一区二区三区男人的天堂| 久久av一区二区| 亚洲视频中文字幕| 久久影音先锋| 国产在线日韩| 亚洲区欧美区| 亚洲伊人第一页| 久久午夜电影网| 久久美女性网| 欧美性猛交99久久久久99按摩| 欧美日精品一区视频| 精品动漫av| 香蕉乱码成人久久天堂爱免费 | 日韩一级免费观看| 99在线观看免费视频精品观看|