淺談SQL注入以Mybatis為例

最近在工作室的分享會(huì)上準(zhǔn)備了SQL注入的內(nèi)容洲押,到這里記錄下鸿竖。

首先沧竟,第一個(gè)問(wèn)題:什么是SQL注入?

百度百科的解釋是:所謂SQL注入千贯,就是通過(guò)把SQL命令插入到Web表單提交或輸入域名或頁(yè)面請(qǐng)求的查詢(xún)字符串屯仗,最終達(dá)到欺騙服務(wù)器執(zhí)行惡意的SQL命令。

從字面上來(lái)看就是在web頁(yè)面上提交一些會(huì)涉及到數(shù)據(jù)庫(kù)操作的數(shù)據(jù)時(shí)搔谴,在數(shù)據(jù)中提交一些SQL命令魁袜,嘗試欺騙數(shù)據(jù)庫(kù)系統(tǒng),讓其運(yùn)行插入進(jìn)去的自定義的SQL語(yǔ)句敦第。

舉個(gè)例子來(lái)看:


Mybatis mapper層具體實(shí)現(xiàn)的SQL語(yǔ)句

這里是mybatis中一個(gè)查找接口的SQL實(shí)現(xiàn)

通過(guò)postman訪問(wèn)接口來(lái)間接調(diào)用這個(gè)實(shí)現(xiàn):


postman訪問(wèn)接口間接調(diào)用mybatis的測(cè)試結(jié)果

可以看到name參數(shù)那里的值為不正常的數(shù)據(jù)峰弹,但是同樣找到了id為6的用戶(hù)信息,這是為什么呢芜果?

這就是SQL注入:通過(guò)在提交的name數(shù)據(jù)里加入SQL語(yǔ)句使得之前的SQL語(yǔ)句:

SELECT ID,USERNAME,PASSWORD,AGE FROM USER WHERE ID=${arg0} AND USERNAME=${arg1}

在實(shí)際運(yùn)行時(shí)成為了:SELECT ID,USERNAME,PASSWORD,AGE FROM USER WHERE ID=6?AND USERNAME=1 OR 1=1

因?yàn)?=1始終為true鞠呈,所以我可在不知道id為6的username信息時(shí)就能獲取到他的賬號(hào)信息。


那么第二個(gè)問(wèn)題:SQL注入的危害右钾?

從上面的例子就可以看出蚁吝,通過(guò)SQL注入,我們可以在沒(méi)有數(shù)據(jù)庫(kù)權(quán)限的情況下舀射,對(duì)數(shù)據(jù)庫(kù)進(jìn)行操作窘茁,比如獲取數(shù)據(jù)庫(kù)數(shù)據(jù),刪除某個(gè)表等等脆烟。


最后一個(gè)問(wèn)題:如何防止SQL注入山林?

這里我們還是以Mybatis為例:


Mybatis防止SQL注入

將SQL實(shí)現(xiàn)部分修改為如上圖所示,然后我們?cè)贉y(cè)試一遍:


防止SQL注入測(cè)試

可以看到邢羔,用同樣的方式調(diào)用接口時(shí)驼抹,就無(wú)法獲取到id為6的賬號(hào)信息了。那么是哪個(gè)部分防止了SQL注入呢拜鹤,對(duì)比兩個(gè)SQL實(shí)現(xiàn)的截圖可以發(fā)現(xiàn)框冀,下面這張圖中的變量是用#符號(hào)開(kāi)頭,那么這個(gè)符號(hào)為啥可以阻止SQL的注入呢敏簿?

因?yàn)?{}會(huì)先將SQL語(yǔ)句預(yù)編譯明也,為傳入的參數(shù)設(shè)置占位符

${}參數(shù)傳進(jìn)來(lái)之后再編譯SQL語(yǔ)句

而SQL注入發(fā)生在編譯SQL語(yǔ)句階段

這里用#符號(hào)做數(shù)據(jù)變量的開(kāi)頭就是聲明了底層要用PreparedStatement,這是jdbc底層的一個(gè)接口,它的實(shí)例都是SQL語(yǔ)句诡右,而這個(gè)接口會(huì)將它的實(shí)例進(jìn)行預(yù)編譯,然后再將數(shù)據(jù)通過(guò)setXXX方法傳入SQL語(yǔ)句轻猖,然后運(yùn)行帆吻。

簡(jiǎn)單來(lái)說(shuō)#{}會(huì)將SQL語(yǔ)句預(yù)編譯,壞人傳入的SQL語(yǔ)句無(wú)法進(jìn)行編譯咙边,就不會(huì)起作用猜煮。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市败许,隨后出現(xiàn)的幾起案子王带,更是在濱河造成了極大的恐慌,老刑警劉巖市殷,帶你破解...
    沈念sama閱讀 211,265評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件愕撰,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡醋寝,警方通過(guò)查閱死者的電腦和手機(jī)搞挣,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評(píng)論 2 385
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)音羞,“玉大人囱桨,你說(shuō)我怎么就攤上這事⌒岽拢” “怎么了舍肠?”我有些...
    開(kāi)封第一講書(shū)人閱讀 156,852評(píng)論 0 347
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)窘面。 經(jīng)常有香客問(wèn)我翠语,道長(zhǎng),這世上最難降的妖魔是什么民镜? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 56,408評(píng)論 1 283
  • 正文 為了忘掉前任啡专,我火速辦了婚禮,結(jié)果婚禮上制圈,老公的妹妹穿的比我還像新娘们童。我一直安慰自己,他們只是感情好鲸鹦,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,445評(píng)論 5 384
  • 文/花漫 我一把揭開(kāi)白布慧库。 她就那樣靜靜地躺著,像睡著了一般馋嗜。 火紅的嫁衣襯著肌膚如雪齐板。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,772評(píng)論 1 290
  • 那天,我揣著相機(jī)與錄音甘磨,去河邊找鬼橡羞。 笑死,一個(gè)胖子當(dāng)著我的面吹牛济舆,可吹牛的內(nèi)容都是我干的卿泽。 我是一名探鬼主播,決...
    沈念sama閱讀 38,921評(píng)論 3 406
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼滋觉,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼签夭!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起椎侠,我...
    開(kāi)封第一講書(shū)人閱讀 37,688評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤第租,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后我纪,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體慎宾,經(jīng)...
    沈念sama閱讀 44,130評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,467評(píng)論 2 325
  • 正文 我和宋清朗相戀三年宣羊,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了璧诵。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,617評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡仇冯,死狀恐怖之宿,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情苛坚,我是刑警寧澤比被,帶...
    沈念sama閱讀 34,276評(píng)論 4 329
  • 正文 年R本政府宣布,位于F島的核電站泼舱,受9級(jí)特大地震影響等缀,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜娇昙,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,882評(píng)論 3 312
  • 文/蒙蒙 一尺迂、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧冒掌,春花似錦噪裕、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,740評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至铃诬,卻和暖如春祭陷,著一層夾襖步出監(jiān)牢的瞬間苍凛,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,967評(píng)論 1 265
  • 我被黑心中介騙來(lái)泰國(guó)打工兵志, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留醇蝴,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,315評(píng)論 2 360
  • 正文 我出身青樓想罕,卻偏偏與公主長(zhǎng)得像哑蔫,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子弧呐,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,486評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容

  • 關(guān)于Mongodb的全面總結(jié) MongoDB的內(nèi)部構(gòu)造《MongoDB The Definitive Guide》...
    中v中閱讀 31,905評(píng)論 2 89
  • 1 Mybatis入門(mén) 1.1 單獨(dú)使用jdbc編程問(wèn)題總結(jié) 1.1.1 jdbc程序 上邊使...
    哇哈哈E閱讀 3,295評(píng)論 0 38
  • 1、核心信念引發(fā)的思考 永澄老師講到語(yǔ)言對(duì)人有構(gòu)建效應(yīng)嵌纲,具體思維鎖定效應(yīng)俘枫。給出了一個(gè)核心信念: 當(dāng)?shù)谝淮温?tīng)到這句話...
    山影_S閱讀 546評(píng)論 0 0
  • 精裝 掃碼可聽(tīng)288個(gè)個(gè)詞匯 88一套
    月亮小溪閱讀 459評(píng)論 0 0
  • 9月28日閱讀打卡第23天。 鐵頭來(lái)了逮走,今天學(xué)到了兩個(gè)成語(yǔ)鸠蚪,助人為樂(lè)、舍己為人师溅。今天也給孩子解釋了一下茅信,他說(shuō)助人為...
    劉俊廷閱讀 143評(píng)論 0 0