SQL注入式攻擊是利用是指利用設計上的漏洞,在目標服務器上運行Sql命令以及進行其他方式的攻擊 。
動態生成Sql命令時沒有對用戶輸入的數據進行驗證是Sql注入攻擊得逞的主要原因。
比如:
如果你的查詢語句是select * from admin where username=''"&user&"'' and password=''"&pwd&"''" 那么,如果我的用戶名是:1'' or ''1''=''1
那么,你的查詢語句將會變成:
select * from admin where username=''1 or ''1''=''1'' and password=''"&pwd&"''"
這樣你的查詢語句就通過了,從而就可以進入你的管理界面。
所以防范的時候需要對用戶的輸入進行檢查。特別式一些特殊字符,比如單引號,雙引號,分號,逗號,冒號,連接號等進行轉換或者過濾。
需要過濾的特殊字符及字符串有:
| 以下為引用的內容: net user |
下面是我寫的兩種關于解決注入式攻擊的防范代碼,供大家學習參考!
js版的防范SQL注入式攻擊代碼:
| 以下為引用的內容: <script language="****"> |
asp版的防范SQL注入式攻擊代碼~:
| 以下為引用的內容: <% On Error Resume Next Dim strTemp If LCase(Request.ServerVariables("HTTPS")) = "off" Then strTemp = strTemp & Request.ServerVariables("SERVER_NAME") strTemp = strTemp & Request.ServerVariables("URL") If Trim(Request.QueryString) <> "" Then strTemp = strTemp & "?" & Trim(Request.QueryString) strTemp = LCase(strTemp) If Instr(strTemp,"select ") or Instr(strTemp,"insert ") or Instr(strTemp,"delete from") or Instr(strTemp,"count(") or Instr(strTemp,"drop table") or Instr(strTemp,"update ") or Instr(strTemp,"truncate ") or Instr(strTemp,"asc(") or Instr(strTemp,"mid(") or Instr(strTemp,"char(") or Instr(strTemp,"xp_cmdshell") or Instr(strTemp,"exec master") or Instr(strTemp,"net localgroup administrators") or Instr(strTemp,":") or Instr(strTemp,"net user") or Instr(strTemp,"''") or Instr(strTemp," or ") then |
以下是較為簡單的防范方法,這些都是大家比較熟悉的方法,希望能給你一點幫助~
主要是針對數字型的變量傳遞:
id = Request.QueryString("id")
If Not(isNumeric(id)) Then
Response.Write "非法地址~"
Response.End
End If
新聞熱點
疑難解答