- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
SQL注入攻击与防御实务
SQL注入攻擊與
防禦實務
Agend
• 注入攻擊介紹
• SQL Injection 初探
• 如何防止SQL Injection
News
.tw/news/104363
.tw/news/91637
注入攻擊介紹
• 什麼是注入攻擊?
• 注入攻擊為一種可注入惡意程式碼的一種攻擊,此種攻擊也是OWASP
TOP 10 排行榜中的常見的攻擊手法。
OWASP 怎麼說Injection :
• Injection flaws allow attackers to relay malicious code through an
application to another system. These attacks include calls to the
operating system via system calls, the use of external programs via
shell commands, as well as calls to backend databases via SQL (i.e.,
SQL injection). Whole scripts written in Perl, Python, and other
languages can be injected into poorly designed applications and
executed. Any time an application uses an interpreter of any type
there is a danger of introducing an injection vulnerability.
• 相關說明/index.php/ Injection_Flaws
• 常見的Injection 有
• SQL injection
• Code injection
• Command injection
• …
SQL Injection 初探
• SQL + Injection = SQL injection
• 常見的資料庫
• MS SQL Server
• MySQL - MariaDB
• MongoDB
• NOSQL
SQL 查詢
• Command
• mysql – u root – p (使用command )登入mysql
• mysql
• 請跟著做
• 正常查詢
• select * from users where username=test and password=‘test;
• 不正常的查詢
• select * from users where username=test and password= or = ;
你發現了什麼嗎?
造成SQL injection的原因
• 當發生下列情況的時候可能造成SQL injetion的原因
• 遇到特殊字元處理不當 (example : 單引號,分號,等於… )
• 查詢語法結構不當
• 變數類型處理不當
• 錯誤訊息處理不當
• 資料庫管理不當
• …
SQL 注入流程
www.vuln.tw
任務1
• 目前開始計時15分鐘
• 請利用google 嘗試找出可能是sql injection注入語法
• 請將搜尋到的結果上傳到指定的地方
進行SQL injection 測試
• 請開啟弱點主機指定頁面
• /
• 帳號密碼:bee/bug
• 選擇SQL Injection (Login Form/Hero)
嘗試的輸入字串
任務2
• 請嘗試將您剛剛找到的SQL Injection 注入語法,嘗試的注入指定
的網頁SQL Injection (Login Form/Hero) ,並且將可行的語法進行
標記。
如何防止SQL Injection
• 使用者權限
• 參數化查詢
• 資料檢核與驗證
使
您可能关注的文档
- 自动控制实验 - 中央大学机械系 - 国立中央大学.DOC
- B - 杭州第七中学.PPT
- 自主学习过程.PPT
- 自动控制实习.PDF
- 自动进口许可证(新旧机电产品).DOC
- BaTiO3 多层陶瓷电容原材料的FE-SEM 观察.PDF
- a.在定语从句中代替先行词.PPT
- 自动控制讲义一 - 能源与冷冻空调工程系.PPT
- C 一5 红外测距仪的设计和精度分析 - 武汉大学学报·信息科学版.PDF
- 腹部病变影像鉴别诊断.PPT
- 营运模式.PPT
- Student Application 课后补习班及暑期夏令营表格 - Immigrant Social .PDF
- Summer Internship Programme 暑期工作体验计划 2009.PPT
- 营建工程施工机具声功率量测方法 NIEA P20890C 一、 方法概要 本.DOC
- 萧氏松茎象虫口密度与虫孔数的关系研究.PDF
- SZ031 农历查询程序算法说明 - Mipaper.PDF
- STEM Starter夏令营 - 职业训练局.PDF
- 葡萄酒冷柜SL - V-Zug.PDF
- 蒙、甘、青地区侏罗纪孢粉组合序列及古气候.PDF
- 蒙东区域绿化及养护工程一标段 分包商招标公告 1、招标人:内蒙古蒙.DOC
最近下载
- 中华兵法大典 《百战奇略》.pdf
- JT-T-971-2015沥青加铺层用聚合物改性沥青抗裂贴.docx VIP
- Sharp夏普数码复合机用户使用手册 BP-C2021X C2021R C2521R(20).pdf
- 宝峰UV5R对讲机说明书(打印版).docx VIP
- 钢柱、钢梁、钢结构制作安装.pdf VIP
- xx售楼中心、样板间、会所物业服务方案.doc VIP
- 2025年贵州贵阳乌当富民村镇银行招聘客户经理笔试历年典型考题及考点剖析附带答案详解.docx
- 2025年初级钳工试题及答案钳工试题(含答案).docx VIP
- 一张奖状的动力(1).doc
- 框架钢结构施工组织设计.pdf VIP
文档评论(0)