| 关键词: nbsp SQL forename surname 引号 数据库 语句 查询 authors 攻击者 |
本文作者:Chris Anley 翻译: luoluo [[email protected]] [目 录] [概要] [介绍] [通过错误信息获取信息] [更深入的访问] [xp_cmdshell] [xp_regread] [其他扩展存储] [联合服务器] [用户自定义扩展存储] [向表中导入文本文件] [利用BCP创建文本文件] [SQL-Server里的ActiveX 脚本] [存储过程] [高级sql注入] [没有引号的字符串] [Sql-Injection二次注入] [长度限制] [躲避审核] [防范] [确认输入] [Sql-Server防御] [参考资料] 附录 A - 'SQLCrack'(sqlcrack.sql) [概 要] 这篇文章讨论常用的"sql注入"技术的细节,应用于流行的Ms IIS/ASP/SQL-Server平台。这里探讨有关这种攻击各种可以注入程序访问数据和数据库防范的方法。 这篇文章面向两种读者:一是基于数据库web程序开发人员和审核各种web程序的安全专家。 [介 绍] 结构化查询语言(SQL)是一种用来和数据库交互的文本语言SQL语言多种多样,大多的方言版本都共同宽松地遵循SQL-92标准(最新的ANSI标准[译者注:目前最新的是SQL-99])。SQL运行的典型的操作是“查询”,它是可以让数据库返回“查询结果记录集”的语句集合。SQL语句可以修改数据库的结构(用数据定义语言"DDL")和操作数据库里的数据(用数据操作语言"DML")。我们在这里着重讨论Transact-SQL(交互式SQL),应用于SQL-Server的SQL一种方言(非标准SQL)。 如果攻击者可以插一系列的SQL语句进入应用程序的数据查询时,Sql注入攻击就可能发生。 一个典型的SQL语句是这样的: select id, forename, surname from authors 这个查询语句将会从'authors'表中返回'id','forename'和'surname'列的所有行。返回的结果集也可以加以特定条件'author'限制: select id, forename, surname from authors where forename = 'john' and surname = 'smith' 注意这里很重要的一点是'john'和'smith'是被单引号引住的,假设'forename'和'surname'字段是来自于用户的输入,攻击者就可能通过输入非法字符串来对这个查询进行SQL注入: Forename:jo'hn Surname: smith 查询语句就会变成: select id, forename, surname from authors where forename = 'jo'hn' and surname = 'smith' 当数据库试图执行这个查询,它会返回这样的错误: Server:Msg 170, Level 15, State 1, Line 1 Line 1:Incorrect syntax near 'hn' 这是因为插入的单引号破坏了原来单引号引住的数据,数据库执行到'hn'时失败。如果攻击者这样输入: Forename: jo'; drop table authors-- Surname: ...authors表就会被删掉,原因过一会再解释。 似乎通过删除用户输入的字符串中的单引号或者通过一些方法避免它们出现可以解决这个问题。诚然 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|