• --:)欢迎访问锋网源码(:--
  • 首页
  • RSS订阅
  • 常用软件
  • 网页模板
  • 网站运作
  • 锋网学院
  • 繁體中文

  • 学院首页
  • 新闻资讯
  • 网站运营
  • 网站开发
  • 美工设计
  • 数据库类
  • 服务器类
  • 网络应用
  • 操作系统
  • 软件教学
编程开发   认证考试   网络安全   文章搜索: 高级搜索
会员登录/控制面版 您的位置: 学院首页 >> 最新文章 >> 文章内容
 

精彩推荐

 
 

本类推荐文章

 
 

本类阅读排行

  • Linux技巧:bz2文件如何解压缩..
  • 如何在网页上实现音乐播放?..
  • Photoshop制作精美的简历封面..
  • 成人影片女明星Jameson推出手..
  • 给“我的电脑”改图标
  • 如何在oracle存储过程中返回..
  • Postfix 读书心得
  • 妙用Windows XP安装盘修复损..
  • Photoshop绘中秋佳节的一轮明..
  • Domino控制台指令大全
  • 谈谈网络顾问服务行业
  • Linux下Flash/Shockwave播放..
  • Photoshop照片转手绘效果
  • 手机QQ2006测试版20日开始免..
  • 教你用代理服务器登录QQ
  • 更改IE的图标
  • Windows Vista与XP如何实现互..
  • Photoshop帮漂亮美女换衣服
  • 更改Internet Explorer的图标..
  • SQL分页语句
 
 

ASP.NET程序防范SQL注入式攻击的方法

  • 日期:2008-01-09     人气:     出处:本站     作者:
  • 字体大小:
  • 小
  • 中
  • 大

  一、什么是SQL注入式攻击?

  所谓SQL注入式攻击,就是攻击者把SQL命令插入到Web表单的输入域或页面请求的查询字符串,欺骗服务器执行恶意的SQL命令。在某些表单中,用户输入的内容直接用来构造(或者影响)动态SQL命令,或作为存储过程的输入参数,这类表单特别容易受到SQL注入式攻击。常见的SQL注入式攻击过程类如:

  ⑴ 某个ASP.NET Web应用有一个登录页面,这个登录页面控制着用户是否有权访问应用,它要求用户输入一个名称和密码。 网页教学网

  ⑵ 登录页面中输入的内容将直接用来构造动态的SQL命令,或者直接用作存储过程的参数。下面是ASP.NET应用构造查询的一个例子:

  System.Text.StringBuilder query = new System.Text.StringBuilder("SELECT * from Users WHERE login = ’")。Append(txtLogin.Text)。Append("’ AND password=’")。Append(txtPassword.Text)。Append("’"); Webjx.Com

  ⑶ 攻击者在用户名字和密码输入框中输入"’或’1’=’1"之类的内容。

  ⑷ 用户输入的内容提交给服务器之后,服务器运行上面的ASP.NET代码构造出查询用户的SQL命令,但由于攻击者输入的内容非常特殊,所以最后得到的SQL命令变成:SELECT * from Users WHERE login = ’’ or ’1’=’1’ AND password = ’’ or ’1’=’1’.

  ⑸ 服务器执行查询或存储过程,将用户输入的身份信息和服务器中保存的身份信息进行对比。 Webjx.Com

  ⑹ 由于SQL命令实际上已被注入式攻击修改,已经不能真正验证用户身份,所以系统会错误地授权给攻击者。

Webjx.Com

  如果攻击者知道应用会将表单中输入的内容直接用于验证身份的查询,他就会尝试输入某些特殊的SQL字符串篡改查询改变其原来的功能,欺骗系统授予访问权限。

  系统环境不同,攻击者可能造成的损害也不同,这主要由应用访问数据库的安全权限决定。如果用户的帐户具有管理员或其他比较高级的权限,攻击者就可能对数据库的表执行各种他想要做的操作,包括添加、删除或更新数据,甚至可能直接删除表。 Webjx.Com

相关文章
  • ASP.NET 1.1 没有出现在 IIS 6.0 中的 Web 服务扩展列..
  • ASP.net Server Application Unavailable
  • ASP.NET 2.0中CSS失效解决方案
  • JavaScript 调用 Asp.Net 服务器端的事件
  • ASP.NET MVC实现自己的一个视图引擎
  • ASP.NET AJAX无刷新验证用户名
  • ASP.net 页面被关闭后,服务器端是否仍然执行中?
  • 建立局域网防病毒控制系统针对性防范病毒
  • 保护IE,防止恶意修改和攻击
  • 教程:Asp.net与Xml开发网络硬盘技术
相关软件

  • 网友评论:
  • 查看所有评论
  • 我要发表评论
 

关于本站 | 广告联系 | 版权声明 | 网站地图 | 加入收藏 | 帮助中心 |

Copyright © 2006-2007 fwvv.net  程序支持:木翼  皖ICP备06004916号  

感谢:点击网络 联网科技 天盈信息 中国E速网 59互联  提供服务器及带宽赞助