Advertisement

渗透测试:SQL注入实战讲解

阅读量:

SQL注入概念解析

SQL注入属于Web应用代码中存在的安全缺陷。攻击者可通过构建特定请求,促使Web应用执行附加条件的SQL语句。引发SQL注入问题的主要原因通常包括以下两点:

  • 用户提交的参数值未经过任何过滤处理
  • 用户提交的参数值未进行任何编码转换

借助精心构造的请求,Web应用在访问数据库时可能附加额外指令:

  • 执行任意查询操作
  • 建立数据库或数据表
  • 修改数据库或数据表内容
  • 调整用户权限设置
  • 删除数据、表或整个数据库
  • 运行系统层面命令

SQL注入漏洞对于数据安全的影响

  • 具备对数据库中存储内容进行读取与编辑的能力:
    • 可提取用户账户名、密码(可能为加密形式)、电子邮箱及联络方式

    • 可访问信用卡相关资料

    • 可调整商品定价

    • 允许删除数据库记录

    • 具备执行系统指令的权限:

      • 可更改访问权限,甚至获取系统管理者的控制权
      • 可对任意文件进行修改操作
      • 可在系统中植入后门程序

SQL注入类型分析

简单注入(Simple SQL injection)

复制代码
* **永真式** :通过在末尾添加`or 1=1

全部评论 (0)

还没有任何评论哟~