渗透测试:SQL注入实战讲解
发布时间
阅读量:
阅读量
SQL注入概念解析
SQL注入属于Web应用代码中存在的安全缺陷。攻击者可通过构建特定请求,促使Web应用执行附加条件的SQL语句。引发SQL注入问题的主要原因通常包括以下两点:
- 用户提交的参数值未经过任何过滤处理。
- 用户提交的参数值未进行任何编码转换。
借助精心构造的请求,Web应用在访问数据库时可能附加额外指令:
- 执行任意查询操作
- 建立数据库或数据表
- 修改数据库或数据表内容
- 调整用户权限设置
- 删除数据、表或整个数据库
- 运行系统层面命令
SQL注入漏洞对于数据安全的影响
- 具备对数据库中存储内容进行读取与编辑的能力:
-
可提取用户账户名、密码(可能为加密形式)、电子邮箱及联络方式
-
可访问信用卡相关资料
-
可调整商品定价
-
允许删除数据库记录
-
…
-
具备执行系统指令的权限:
- 可更改访问权限,甚至获取系统管理者的控制权
- 可对任意文件进行修改操作
- 可在系统中植入后门程序
- …
-
SQL注入类型分析
简单注入(Simple SQL injection)
* **永真式** :通过在末尾添加`or 1=1
全部评论 (0)
还没有任何评论哟~
