Advertisement

pikachu靶场·SQL注入(第四部分)

阅读量:

pikachu靶场 :四、SQL注入

  • 概述
    • 数字型注入(post)

    • 字符型注入(get)

    • 插入/更新注入

      • 插入
      • 更新
    • 删除注入

    • SQL盲注

      • 基于布尔值
      • 基于时间延迟
    • 宽字节注入

概述

在OWASP发布的Top10漏洞排名中,注入类缺陷始终位列威胁程度的首位,而在各类注入问题中,数据库注入漏洞则尤为突出。

若存在严重的SQL注入缺陷,极有可能直接引发企业的倒闭危机!

SQL注入缺陷的产生通常源于数据交互过程中,前端传递至后端的数据在处理时缺乏严密的校验机制,使得这些“数据”被直接拼接到SQL语句中,并作为其执行的一部分被系统识别和运行。
由此可能造成数据库信息泄露、数据被删除,甚至整个服务器权限失控等严重后果。

在编写代码时,通常会从以下几个方面采取措施以有效防范SQL注入缺陷

  1. 对输入至SQL语句中的变量进行严格筛选与过滤,杜绝非法字符的输入;
  2. 采用参数化查询(Parameterized Query 或 Parameterized Statement)的方式构建语句;
  3. 此外,当前市面上诸多ORM框架已内置参数化机制以应对注入风险,但同时也支持字符串拼接方式,在使用过程中需格外谨

全部评论 (0)

还没有任何评论哟~