SQL注入

我們?nèi)绾伪Wo(hù)我們的代碼不受黑客和不良行為的影響键思?

SQL注入是一個(gè)網(wǎng)絡(luò)安全漏洞衩藤,攻擊者可以利用它更改對數(shù)據(jù)庫的SQL查詢。這可用于檢索一些敏感信息驳糯,例如數(shù)據(jù)庫結(jié)構(gòu)篇梭,表,列及其基礎(chǔ)數(shù)據(jù)酝枢。

例如恬偷,假設(shè)應(yīng)用程序使用以下查詢來獲取某人的登錄詳細(xì)信息:

SELECT USERNAME,PASSWORD from USERS where USERNAME='<username>' AND PASSWORD='<password>';

這里,usernamepassword是由用戶提供的輸入帘睦。假設(shè)攻擊者' OR '1'='1在兩個(gè)字段中都給出了輸入袍患。因此,SQL查詢將類似于:

SELECT USERNAME,PASSWORD from USERS where USERNAME='' OR '1'='1' AND PASSWORD='' OR '1'='1';

該查詢產(chǎn)生一個(gè)正確的語句竣付,因此用戶登錄诡延。此示例描述了SQL注入的最基本類型。

SQL注入可用于任何地方以從數(shù)據(jù)庫中獲取任何敏感信息卑笨。

注意:這是最基本的示例孕暇,僅用于理解目的。在現(xiàn)實(shí)世界中赤兴,您幾乎找不到任何此類案例妖滔。

您可以使用此備忘單來查看如何在不同的SQL數(shù)據(jù)庫提供程序上進(jìn)行查詢。


如何檢測SQ??L注入的存在桶良?

在大多數(shù)情況下座舍,SQL注入可以很容易地通過提供無效參數(shù),如檢測到'陨帆,'' a' or 1=1--曲秉,"a"" or 1=1--"采蚀,or a = aa' waitfor delay '0:0:10'--承二,1 waitfor delay '0:0:10'--榆鼠,%26' or username like '%亥鸠,等你可以再觀察應(yīng)用程序的行為變化妆够。

您可以嘗試分析服務(wù)器響應(yīng)的長度以及發(fā)送響應(yīng)所花費(fèi)的時(shí)間。諸如'负蚊,a' or 1=1--等的有效負(fù)載可能會顯示數(shù)據(jù)庫服務(wù)器響應(yīng)中的更改神妹。但是,如果沒有變化家妆,那么我們嘗試使用像這樣的有效負(fù)載觸發(fā)時(shí)間延遲a' waitfor delay '0:0:10'--鸵荠。這可能會使服務(wù)器在發(fā)送響應(yīng)之前延遲特定時(shí)間。

確定網(wǎng)站是否容易受到攻擊后SQL Injection伤极,我們可以嘗試從數(shù)據(jù)庫中提取一些敏感信息蛹找。

在此之前,我們需要確定number of columnsSQL查詢返回的內(nèi)容塑荒。這很重要熄赡,因?yàn)槿绻覀儑L試提取的列數(shù)與查詢實(shí)際返回的列數(shù)不相等,那么它將返回錯(cuò)誤齿税。

我們可以使用order by命令確定列數(shù)。例如:

[www.onlineshopping.com/products.php?pid=8](http://www.onlineshopping.com/products.php?pid=8) order by 1 -- //
www.onlineshopping.com/products.php?pid=8 order by 2 -- //// If the parameter is a string then you need to add ' after it.www.onlineshopping.com/products.php?usr=b' order by 3 -- //
www.onlineshopping.com/products.php?usr=a' order by 4 -- //

--意義在于它是SQL中的注釋指示符炊豪,它使查詢的其余部分成為注釋×杌現(xiàn)在為了保留spaceafter --,我們在其后添加任何字符词渤,以便spaceHTTP request牵舱。根據(jù)SQL數(shù)據(jù)庫提供程序的不同,我們可能還會使用#/* */進(jìn)行注釋缺虐。

繼續(xù)此過程芜壁,直到遇到錯(cuò)誤。如果在使用有效負(fù)載時(shí)遇到錯(cuò)誤高氮,order by 5但在使用時(shí)卻沒有order by 4慧妄,這意味著查詢返回4列。


如何使用SQL注入進(jìn)行利用

一旦你知道應(yīng)用程序容易受到SQL注入和你已經(jīng)確定的列數(shù)剪芍,我們試圖找到有關(guān)數(shù)據(jù)庫塞淹,如必要的信息DB nameDB user name罪裹,DB version饱普,table names运挫,column names所需要的表,等退房的SQL注入小抄查找相應(yīng)的查詢套耕。


SQL注入的類型

  1. 基于錯(cuò)誤:這種SQL注入依賴于error messages數(shù)據(jù)庫服務(wù)器拋出的錯(cuò)誤谁帕,這可能會向我們提供有關(guān)數(shù)據(jù)庫結(jié)構(gòu)的一些有用信息。
  2. 基于聯(lián)合的:此技術(shù)使用SQL UNION運(yùn)算符組合兩個(gè)SELECT查詢的結(jié)果并返回單個(gè)表冯袍。通過將結(jié)果附加到對數(shù)據(jù)庫進(jìn)行的原始查詢匈挖,攻擊者可以從其他表中提取信息。
  3. 盲注:當(dāng)應(yīng)用程序容易受到攻擊SQL Injection但的結(jié)果SQL query未在中返回時(shí)颠猴,就會發(fā)生這種情況HTTP response关划。在這種情況下,我們在數(shù)據(jù)庫中查詢?nèi)魏蝨rue / false語句翘瓮,并查看true和false條件的更改贮折。它有兩種類型:
  4. 基于內(nèi)容的:在此技術(shù)中,response在發(fā)送true條件和false條件時(shí)资盅,將使用任何條件語句查詢數(shù)據(jù)庫服務(wù)器调榄,并分析服務(wù)器中的條件差異。
  5. 基于時(shí)間的:此技術(shù)依賴于注入SQL查詢呵扛,該查詢使數(shù)據(jù)庫根據(jù)指定的條件等待特定的時(shí)間每庆。服務(wù)器發(fā)送回響應(yīng)所花費(fèi)的時(shí)間確定查詢是對還是錯(cuò)。
  6. 帶外注入(不常見):這不是一種很常見的類型今穿,SQL Injection因?yàn)樗Q于數(shù)據(jù)庫服務(wù)器上啟用的功能缤灵。它依賴于數(shù)據(jù)庫服務(wù)器的能力,使像一個(gè)Web請求HTTP蓝晒,DNS以及ftp將數(shù)據(jù)發(fā)送給攻擊者腮出。

如何保護(hù)您的代碼免受SQL注入?

  1. 切勿直接用用戶輸入構(gòu)造查詢芝薇。相反胚嘲,請使用參數(shù)化語句。他們確保安全處理傳遞給SQL查詢的輸入洛二。
  2. 清理用戶輸入始終是一件好事馋劈。另外,應(yīng)進(jìn)行適當(dāng)?shù)?strong>輸入驗(yàn)證晾嘶,例如妓雾,名稱不能為數(shù)字或電話號碼不能為字母。但是变擒,有時(shí)可以繞開它君珠。
  3. 使用安全的驅(qū)動程序與SQL數(shù)據(jù)庫進(jìn)行交互。它們自動防止所有SQL注入攻擊娇斑。例如策添,適用于python的SQLAlchemy材部。

資源資源

  1. SQL Map是一個(gè)開放源代碼工具,automates用于處理detectingexploiting注入SQL漏洞唯竹。
  2. 存儲庫上有一些很酷的資源SQL Injection乐导。其中包括一些備忘單和許多有用的有效負(fù)載,這些負(fù)載可以根據(jù)用例使用浸颓。

翻譯自:https://medium.com/better-programming/a-beginners-guide-to-sql-injection-163c1ad2257f

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末物臂,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子产上,更是在濱河造成了極大的恐慌棵磷,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,366評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件晋涣,死亡現(xiàn)場離奇詭異仪媒,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)谢鹊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,521評論 3 395
  • 文/潘曉璐 我一進(jìn)店門算吩,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人佃扼,你說我怎么就攤上這事偎巢。” “怎么了兼耀?”我有些...
    開封第一講書人閱讀 165,689評論 0 356
  • 文/不壞的土叔 我叫張陵压昼,是天一觀的道長。 經(jīng)常有香客問我瘤运,道長巢音,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,925評論 1 295
  • 正文 為了忘掉前任尽超,我火速辦了婚禮,結(jié)果婚禮上梧躺,老公的妹妹穿的比我還像新娘似谁。我一直安慰自己,他們只是感情好掠哥,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,942評論 6 392
  • 文/花漫 我一把揭開白布巩踏。 她就那樣靜靜地躺著,像睡著了一般续搀。 火紅的嫁衣襯著肌膚如雪塞琼。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,727評論 1 305
  • 那天禁舷,我揣著相機(jī)與錄音彪杉,去河邊找鬼毅往。 笑死,一個(gè)胖子當(dāng)著我的面吹牛派近,可吹牛的內(nèi)容都是我干的攀唯。 我是一名探鬼主播,決...
    沈念sama閱讀 40,447評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼渴丸,長吁一口氣:“原來是場噩夢啊……” “哼侯嘀!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起谱轨,我...
    開封第一講書人閱讀 39,349評論 0 276
  • 序言:老撾萬榮一對情侶失蹤戒幔,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后土童,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體诗茎,經(jīng)...
    沈念sama閱讀 45,820評論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,990評論 3 337
  • 正文 我和宋清朗相戀三年娜扇,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了错沃。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,127評論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡雀瓢,死狀恐怖枢析,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情刃麸,我是刑警寧澤醒叁,帶...
    沈念sama閱讀 35,812評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站泊业,受9級特大地震影響把沼,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜吁伺,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,471評論 3 331
  • 文/蒙蒙 一饮睬、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧篮奄,春花似錦捆愁、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,017評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至夸赫,卻和暖如春菩帝,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,142評論 1 272
  • 我被黑心中介騙來泰國打工呼奢, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留宜雀,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,388評論 3 373
  • 正文 我出身青樓控妻,卻偏偏與公主長得像州袒,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子弓候,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,066評論 2 355

推薦閱讀更多精彩內(nèi)容