美日韩一区二区三区_日韩视频区_欧美日韩精品一区二区在线播放_亚洲欧美另类在线_国产综合精品_国偷自产一区二区免费视频

推廣 熱搜: 廣場  Java  app  Word  營業(yè)  微信公眾號  北京代理記賬  商城  代理記賬  商標(biāo)交易 

php判斷注冊密碼是否一致 什么是sql注入?我們常見的提交方式有哪些?

   2023-04-27 企業(yè)服務(wù)招財(cái)貓180
核心提示:什么是sql注入?我們常見的提交方式有哪些?什么是SQL注入(SQLi)?SQL注入是一個網(wǎng)絡(luò)安全漏洞,它使得攻擊者能夠干擾應(yīng)用程序的數(shù)據(jù)庫查詢。通常,它允許攻擊者查看他們通常無法檢索的數(shù)據(jù)。這可能包

什么是sql注入?我們常見的提交方式有哪些?

什么是SQL注入(SQLi)?SQL注入是一個網(wǎng)絡(luò)安全漏洞,它使得攻擊者能夠干擾應(yīng)用程序的數(shù)據(jù)庫查詢。通常,它允許攻擊者查看他們通常無法檢索的數(shù)據(jù)。這可能包括屬于其他用戶的數(shù)據(jù),或者應(yīng)用程序本身可以訪問的任何其他數(shù)據(jù)。在許多情況下,攻擊者可以修改或刪除這些數(shù)據(jù),從而永久改變應(yīng)用程序的內(nèi)容或行為。

在某些情況下,攻擊者可以升級SQL注入攻擊來破壞底層服務(wù)器或其他后端基礎(chǔ)設(shè)施,或者執(zhí)行拒絕服務(wù)攻擊。

成功的SQL注入攻擊會產(chǎn)生什么影響?成功的SQL注入攻擊可能導(dǎo)致對敏感數(shù)據(jù)的未經(jīng)授權(quán)的訪問,如密碼、信用卡詳細(xì)信息或個人用戶信息。近年來,許多驚人的數(shù)據(jù)泄露是SQL注入攻擊的結(jié)果,導(dǎo)致聲譽(yù)受損和監(jiān)管罰款。在某些情況下,攻擊者可以獲得一個組織系統(tǒng)的持久性后門,從而導(dǎo)致長期的危害,并且可能在很長時間內(nèi)不會被發(fā)現(xiàn)。

SQL注入的例子將有不同的SQL注入漏洞,攻擊和技術(shù)在不同的情況下。一些常見的SQL注入示例包括:

檢索隱藏?cái)?shù)據(jù),您可以在其中修改SQL查詢以返回其他結(jié)果。

顛覆應(yīng)用程序邏輯,您可以更改查詢來干擾應(yīng)用程序邏輯。

聯(lián)合攻擊,可以從不同的數(shù)據(jù)庫表中檢索數(shù)據(jù)。

檢查數(shù)據(jù)庫,從中可以提取關(guān)于數(shù)據(jù)庫版本和結(jié)構(gòu)的信息。

盲SQL注入,你控制的查詢結(jié)果不會在應(yīng)用程序的響應(yīng)中返回。

檢索隱藏?cái)?shù)據(jù)

考慮一個顯示不同類別產(chǎn)品的購物應(yīng)用程序。當(dāng)用戶點(diǎn)擊"禮品及贈品類別,他的瀏覽器將請求URL:

這使應(yīng)用程序能夠進(jìn)行SQL查詢,從數(shù)據(jù)庫中檢索相關(guān)產(chǎn)品的詳細(xì)信息:

從禮品和已發(fā)布類別的產(chǎn)品中選擇*

該SQL查詢要求數(shù)據(jù)庫返回:

所有詳細(xì)信息(*)

從產(chǎn)品表中

類別是禮物。

并將其發(fā)布為1。

這個限制,released1,用于隱藏未發(fā)布的產(chǎn)品。對于未發(fā)布的產(chǎn)品,大概是發(fā)布0。

該應(yīng)用程序沒有針對SQL注入攻擊實(shí)施任何防御措施,因此攻擊者可以構(gòu)建以下攻擊:

這將導(dǎo)致一個SQL查詢:

選擇*從產(chǎn)品類別禮品-和發(fā)布1

這里的關(guān)鍵點(diǎn)是雙破折號序列SQL中的注釋指示符——意味著查詢的其余部分將被解釋為注釋。這可以有效地刪除查詢的其余部分,因此它不再包含和發(fā)布1。這意味著它將被顯示。所有產(chǎn)品,包括未發(fā)布的產(chǎn)品。

此外,攻擊者可以讓應(yīng)用程序顯示任何類別的所有產(chǎn)品,包括他們不知道的類別。;我不知道:

或者11-

這將導(dǎo)致一個SQL查詢:

從禮品或11類產(chǎn)品中選擇*并發(fā)布1

修改后的查詢將返回所有11個屬于禮品類別或1等于1的商品。因?yàn)樗冀K為真,所以查詢將返回所有項(xiàng)目。

顛覆應(yīng)用程序邏輯考慮一個允許用戶使用用戶名和密碼登錄的應(yīng)用程序。如果用戶提交用戶名wiener和密碼bluecheese,應(yīng)用程序?qū)⑼ㄟ^執(zhí)行以下SQL查詢來檢查憑據(jù):

SELECT*FROMusers,其中用戶名wiener和密碼bluecheese

如果查詢返回用戶的詳細(xì)信息,則登錄成功。否則將被拒絕。

在這里,攻擊者可以簡單地使用SQL注釋序列——從WHEREquery子句中刪除密碼檢查,并以任何沒有密碼的用戶身份登錄。例如,提交用戶名administrator-和空白密碼將導(dǎo)致以下查詢:

SELECT*FROMusers其中用戶名administrator-和密碼

該查詢返回名為administrator的用戶,并以該用戶身份成功登錄攻擊者。

從其他數(shù)據(jù)庫表中檢索數(shù)據(jù)

如果在應(yīng)用程序的響應(yīng)中返回SQL查詢的結(jié)果,攻擊者可以利用SQL注入漏洞從數(shù)據(jù)庫的其他表中檢索數(shù)據(jù)。這是使用UNION關(guān)鍵字完成的,它使您能夠執(zhí)行附加的SELECT查詢并將結(jié)果追加到原始查詢中。

例如,如果應(yīng)用程序執(zhí)行以下包含用戶輸入的查詢"禮品及贈品:

從禮品類別的產(chǎn)品中選擇名稱和描述

然后,攻擊者可以提交輸入:

UNION從用戶選擇用戶名和密碼-

這將導(dǎo)致應(yīng)用程序返回所有用戶名和密碼以及產(chǎn)品名稱和描述。

檢查數(shù)據(jù)庫在最初確定SQL注入漏洞后,獲取一些關(guān)于數(shù)據(jù)庫本身的信息通常非常有用。這些信息通常可以為進(jìn)一步的開發(fā)鋪平道路。

您可以查詢數(shù)據(jù)庫的版本詳細(xì)信息。實(shí)現(xiàn)這一點(diǎn)的方法取決于數(shù)據(jù)庫類型,因此您可以從任何技術(shù)推斷出數(shù)據(jù)庫類型。例如,在Oracl

Errormessages:MYSQL連接數(shù)據(jù)庫失敗,請確定數(shù)據(jù)庫用戶名,密碼設(shè)置正確?

這應(yīng)該是個明顯的錯誤吧?賬號和密碼錯誤。

 
反對 0舉報(bào) 0 收藏 0 打賞 0評論 0
 
更多>同類資訊
推薦圖文
推薦資訊
點(diǎn)擊排行
合作伙伴
網(wǎng)站首頁  |  關(guān)于我們  |  聯(lián)系方式  |  使用協(xié)議  |  版權(quán)隱私  |  網(wǎng)站地圖  |  排名推廣  |  廣告服務(wù)  |  積分換禮  |  網(wǎng)站留言  |  RSS訂閱  |  違規(guī)舉報(bào)  |  冀ICP備2023006999號-8
 
主站蜘蛛池模板: 逼特逼视频在线观看 | 91嫩草丨国产丨精品入口 | 欧美人与牲禽动交精品一区 | 成人男女啪啪免费观看网站四虎 | 在线免费av网站 | 黄色免费视频网站 | 国产免费最爽的乱淫视频a 午夜精品久久久久久久99热浪潮 | 久久性生活免费视频 | 久久精品伊人网 | 国产永久免费观看 | 欧美成人免费香蕉 | 素人视频免费观看 | 亚洲视频在线观看免费视频 | av电影在线观看网址 | 日韩精品中文字幕在线观看 | 精品一区在线视频 | 国产精品1区2区在线观看 | 双性帝王调教跪撅打屁股 | 久久艹国产精品 | 日本欧美一区二区三区视频麻豆 | 国产精品久久久免费看 | 欧美特一级 | av在线播放免费 | 国产亚洲精品成人 | 欧美一级黄色录相 | 色综合狠狠 | 91免费大全 | 国产免费网站视频 | 91九色丨porny丨国产jk | 久久国产精品久久久久久 | 亚洲99 | 成人三级在线播放 | 九九视屏 | 成人午夜视频免费在线观看 | 麻豆蜜桃在线观看 | 欧美色视频免费 | 最新一区二区三区 | 久色免费 | 特级黄色一级毛片 | 久久国产精品电影 | 91精品老司机|