pikachu靶场·SQL注入(第四部分)
发布时间
阅读量:
阅读量
pikachu靶场 :四、SQL注入
- 概述
-
数字型注入(post)
-
字符型注入(get)
-
插入/更新注入
-
- 插入
- 更新
-
删除注入
-
SQL盲注
-
- 基于布尔值
- 基于时间延迟
-
宽字节注入
-
概述
在OWASP发布的Top10漏洞排名中,注入类缺陷始终位列威胁程度的首位,而在各类注入问题中,数据库注入漏洞则尤为突出。
若存在严重的SQL注入缺陷,极有可能直接引发企业的倒闭危机!
SQL注入缺陷的产生通常源于数据交互过程中,前端传递至后端的数据在处理时缺乏严密的校验机制,使得这些“数据”被直接拼接到SQL语句中,并作为其执行的一部分被系统识别和运行。
由此可能造成数据库信息泄露、数据被删除,甚至整个服务器权限失控等严重后果。
在编写代码时,通常会从以下几个方面采取措施以有效防范SQL注入缺陷:
- 对输入至SQL语句中的变量进行严格筛选与过滤,杜绝非法字符的输入;
- 采用参数化查询(Parameterized Query 或 Parameterized Statement)的方式构建语句;
- 此外,当前市面上诸多ORM框架已内置参数化机制以应对注入风险,但同时也支持字符串拼接方式,在使用过程中需格外谨
全部评论 (0)
还没有任何评论哟~
