- 1、本文档共16页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
SqlInjection攻击幻灯片概要
SQL Injection (資料隱碼) 簡介 大綱 前言 什麼是SQL Injection 影響的系統 SQL Injection原理 SQL Injection攻擊 SQL 帳號設定 如何防範SQL Injection 前言 在 1997 年以前國外電腦通信雜誌曾經披露此一弱點。 刑事警察局與新波科技公司合作, 4月23日公佈有關SQL Injection的調查,由於國內九成以上網站皆使用SQL資料庫系統,因此,經警方測試,研判國內八成以上的網站已面臨「資料隱碼」攻擊方式的嚴重威脅。 什麼是SQL Injection SQL Injection 應稱為 SQL 指令植入式攻擊,主要是屬於 Input Validation 的問題。目前被翻譯成『資料隱碼』攻擊。 SQL Injection攻擊法並非植入電腦病毒,它是描述一個利用寫入特殊SQL程式碼攻擊應用程式的動作。 換言之,只要提供給使用者輸入的介面,又沒有做到相當嚴密的輸入資料型態管制,就有可能會遭受這種行為的攻擊。 影響的系統 Apache、IIS、Domino、Netscape的網站系統,透過ASP、PHP與JSP等程式碼,攻擊破壞各種SQL資料庫。 影響的系統包括MSSQL、MySQL、Oracle、Sybase與DB2等。 SQL Injection原理 一般輸入帳號密碼的網站的SQL語法 select * from member where UID = request(ID) And Passwd = request(Pwd) 如果正常使用者帳號A123456789 ,密碼1234 select * from member where UID =A123456789 And Passwd=1234 輸入的帳號與密碼等資訊會取代ASP( or PHP、JSP)中的變數,並由兩個單引號( )所包住 SQL Injection原理 (cont.) select * from member where UID = request(ID) And Passwd = request(Pwd) 若攻擊者已知系統中已有一個Admin的管理者帳號,則輸入Admin -- ,即可不須輸入密碼而進入資料庫 select * from member where UID = Admin -- And Passwd = 註: -- 符號後的任何敘述都會被當作註解 (以上面為例,And子句將被SQL視為說明用) 正常連線狀態 SQL Injection攻擊 SQL Injection攻擊(範例一) 一旦惡意使用者輸入 使用者帳號 or 1=1 --,密碼asdf1234(任意輸入) select * from member where UID = or 1=1 -- And Passwd = asdf1234 SQL Injection攻擊(範例二) 一旦惡意使用者輸入 使用者帳號abcdefg (任意輸入) , 密碼asdf (任意輸入) or 1=1 -- select * from member where UID = abcdefg And Passwd = asdf or 1=1 -- SQL帳號設定 normal user 一般使用者權限 (建議使用) 造成影響 攻擊者只能掌控被攻陷的那個使用者的資料庫 在比較好的情況下,攻擊者只能執行一些閱讀指令 在最差狀況下, 攻擊者也只能夠閱讀或寫入被攻陷的那個使用者的表格 如何防範SQL Injection 網頁程式撰寫方面 過濾輸入條件中可能隱含的sql指令,如INSERT、SELECT、UPDATE等 針對輸入條件進行規範,如無必要,應規範為僅可接受大小寫英文字母與數字等 針對特殊的查詢參數進行過濾,如--、 等可利用replace(xx, , )進行替換 進行程式寫作時,應時常檢查程式是否存在有非預期輸入資料的漏洞。 如何防範SQL Injection (cont.) 網站伺服器方面 定期修補作業系統與網站伺服器的漏洞 避免ASP、PHP與JSP程式源碼洩漏,造成使用者可以直接瀏覽 更改預設的網站虛擬路徑,如IIS系統不要使用預設的C:\Inetpub\WWWRoot\的目錄 不提供錯誤訊息給使用者 攻擊者可藉由回報的錯誤訊息得知資料庫的結構 建議將錯誤輸入重導到適當網頁 修改C:\WINNT\Help\iisHelp\common\500-100.asp的預設錯誤網頁 參考資料 The Open Web Application Security Project /asac/input_validation/sql
您可能关注的文档
- 半自动机床的夹紧控制.ppt
- SPSS卡方检验具体操作.ppt
- 关于新形势下党内政治生活的若干准则ppt下载.ppt
- 半自动切割机ADT-7100使用手册.doc
- spss卡方检验和非参数检验.ppt
- 华东交通大学操作系统课件第六章.ppt
- 华东交通大学教材MATLABSimulink与控制系统仿真王正林(第3版)电子工业出版社matlab第2章.ppt
- 华东交通大学2016年假期实践要求.doc
- 华东交通大学教材MATLABSimulink与控制系统仿真王正林(第3版)电子工业出版社matlab第1章.ppt
- 华东交通大学教材MATLABSimulink与控制系统仿真王正林(第3版)电子工业出版社matlab第3章matlab第3章.ppt
- 艺术疗法行业商业机会挖掘与战略布局策略研究报告.docx
- 智能家庭娱乐系统行业商业机会挖掘与战略布局策略研究报告.docx
- 医疗纠纷预防和处理条例与医疗事故处理条例的思考分享PPT课件.pptx
- 新冀教版(2025)七年级数学下册《6.1 二元一次方程组》习题课件.pptx
- 新冀教版(2025)七年级数学下册精品课件:6.2.3 二元一次方程组的解法代入、加减消元法的综合应用.pptx
- 导演节目行业市场发展趋势及投资咨询报告.docx
- 制作和服培训行业风险投资态势及投融资策略指引报告.docx
- 医疗转诊的行政服务行业消费市场分析.docx
- 文件装订行业市场发展趋势及投资咨询报告.docx
- 在线语言艺术教育行业分析及未来五至十年行业发展报告.docx
文档评论(0)