亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?

您知道17 年前首次發(fā)現(xiàn)SQL 注入攻擊嗎?然而,它仍然在OWASP 十大漏洞列表中名列前茅。這個(gè)漏洞是什么?它如何影響您的應(yīng)用程序?你能為這個(gè)做什么?這是幫助您了解此 OWASP 十大漏洞及其業(yè)務(wù)影響的指南。如何停止 SQL 注入?您可以先通過(guò)AppTrana 免費(fèi)試用了解您的網(wǎng)站是否存在 SQL 注入風(fēng)險(xiǎn)。

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

什么是數(shù)據(jù)庫(kù)和 SQL?

數(shù)據(jù)庫(kù)是一組描述的表,可以從中訪問(wèn)或存儲(chǔ)數(shù)據(jù)。使用數(shù)據(jù)庫(kù)的應(yīng)用程序需要一種媒介來(lái)在前端和數(shù)據(jù)庫(kù)之間進(jìn)行通信。這就是 SQL 發(fā)揮作用的地方。結(jié)構(gòu)化查詢語(yǔ)言 (SQL) 是一種用于訪問(wèn)和操作數(shù)據(jù)庫(kù)中數(shù)據(jù)的語(yǔ)言。應(yīng)用程序可以使用 SQL 語(yǔ)句與數(shù)據(jù)庫(kù)進(jìn)行通信。使用 SQL 語(yǔ)句,應(yīng)用程序可以執(zhí)行一些標(biāo)準(zhǔn)的 SQL 命令,例如“SELECT”、“UPDATE”、“INSERT”、“DELETE”、“CREATE”、“DROP”。

SQL 注入代表什么?

大多數(shù) Web 應(yīng)用程序使用稱為結(jié)構(gòu)化查詢語(yǔ)言 (SQL) 的機(jī)器可理解的語(yǔ)言與數(shù)據(jù)庫(kù)進(jìn)行交互。攻擊者使用 Web 應(yīng)用程序中的輸入字段在服務(wù)器上運(yùn)行任意查詢(注入);因此,攻擊過(guò)程稱為 SQL 注入或SQLi 攻擊。

  1. 黑客使用您的輸入字段注入惡意代碼。
  2. 服務(wù)器執(zhí)行從瀏覽器接收到的代碼。
  3. 一旦黑客獲得控制權(quán),他就可以竊取、編輯、刪除敏感數(shù)據(jù)或利用其他管理員權(quán)限。

常見(jiàn)的 SQL 注入攻擊會(huì)導(dǎo)致知識(shí)丟失或拒絕訪問(wèn)。然而,多年來(lái),黑客將這些攻擊與身份驗(yàn)證不足、DNS 劫持、XSS 和 DDoS 相結(jié)合,造成嚴(yán)重的經(jīng)濟(jì)損失和絕對(duì)的主機(jī)接管。以下是近年來(lái)最著名的一些 SQL 攻擊。

  • 2010 年 3 月:Albert Gonzalez 被判處 20 年徒刑。他將自己的代碼安裝到Heartland Payment Systems的信用卡服務(wù)器中,并竊取了 1.3 億個(gè)信用卡號(hào)碼。該公司的攻擊成本約為 1200 萬(wàn)美元。
  • 2012 年 6 月: 未經(jīng)證實(shí)的 SQL 攻擊導(dǎo)致俄羅斯黑客從LinkedIn.com獲取了 650 萬(wàn)用戶憑據(jù)。
  • 2012 年 7 月: 雅虎語(yǔ)音用戶的 453,000 個(gè)電子郵件地址和密碼被泄露
  • 2014 年 10 月: Drupal宣布其對(duì)攻擊的高度脆弱性。
  • 2015 年 2 月: 100 萬(wàn)個(gè)WordPress網(wǎng)站易受 SQL 注入攻擊
  • 2020 年 8 月: SQL 注入攻擊導(dǎo)致 Freepik 和 Flaticon 用戶的 830 萬(wàn)條記錄泄露。
  • 2021 年 7 月: SQL 注入為 Kaseya 的勒索軟件攻擊打開了大門。
  • 2021 年 7 月: WooCommerce 披露其多個(gè)功能插件和軟件版本易受 SQL 注入攻擊,他們注意到在此期間發(fā)生了數(shù)次安全攻擊。

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

為什么應(yīng)用程序容易受到 SQL 注入的攻擊?

當(dāng)未經(jīng)適當(dāng)驗(yàn)證的用戶輸入直接作為 SQL 查詢傳遞給 SQL 解釋器以進(jìn)行處理時(shí),應(yīng)用程序很容易受到 SQL 注入的攻擊。這導(dǎo)致執(zhí)行用戶輸入并提供預(yù)期的結(jié)果。

下面的場(chǎng)景解釋了一個(gè) Web 應(yīng)用程序,它接受用戶的用戶名和密碼,并直接傳入要執(zhí)行的查詢

案例 1:應(yīng)用程序接受用戶輸入并傳入 SQL 查詢

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

案例 2:在用戶名參數(shù)中添加了單引號(hào)。結(jié)果,數(shù)據(jù)庫(kù)運(yùn)行以下查詢

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

由于 OR 1=1,' WHERE 子句從表 users 中返回第一個(gè) id。成功執(zhí)行此 SQL 命令后,攻擊者可以繞過(guò)身份驗(yàn)證。

企業(yè)上的大規(guī)模自動(dòng)化 SQL 注入機(jī)器人

攻擊者怎么知道你的漏洞?

步驟1:

攻擊者使用包括機(jī)器人和軟件在內(nèi)的自動(dòng)化機(jī)制掃描數(shù)千個(gè)網(wǎng)站以尋找 SQL 注入。一些最常測(cè)試的字段是 URL 和表單。在這里很難停止 SQL 注入。

第2步:

審判。他分析漏洞的嚴(yán)重性并滲透到數(shù)據(jù)庫(kù)中。

第 3 步:

精心設(shè)計(jì)了一個(gè)虛假輸入命令,牢記漏洞,然后在該時(shí)間段內(nèi)對(duì)其進(jìn)行測(cè)試。如果它授予對(duì)數(shù)據(jù)庫(kù)的訪問(wèn)權(quán)限,攻擊者可以誘騙應(yīng)用程序泄露所有記錄。

第4步:

更致命的攻擊者會(huì)尋找其他漏洞并同時(shí)利用它們來(lái)獲取非法經(jīng)濟(jì)收益和主機(jī)控制權(quán)。

例子:

登錄表單是驗(yàn)證用戶的最常用方法之一。

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

驗(yàn)證功能對(duì)應(yīng)的服務(wù)器代碼為:

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

現(xiàn)在,黑客只需在任一輸入框中輸入“或”“=”即可驗(yàn)證 SQL。它將為他提供表用戶中的所有行。

什么是數(shù)據(jù)庫(kù)和SQL?為什么應(yīng)用程序容易受到SQL注入的攻擊?-南華中天

如何防止 SQL 注入攻擊?

防止或減輕 SQL 注入攻擊在很大程度上要確保沒(méi)有一個(gè)字段容易受到無(wú)效輸入和應(yīng)用程序執(zhí)行的影響。您無(wú)法手動(dòng)檢查網(wǎng)站上的每個(gè)頁(yè)面和每個(gè)應(yīng)用程序,尤其是當(dāng)更新頻繁且用戶友好性是重中之重時(shí)。盡管如此,安全分析師和經(jīng)驗(yàn)豐富的開發(fā)人員推薦了一些后續(xù)要點(diǎn),以確保您的數(shù)據(jù)庫(kù)平方在服務(wù)器的限制內(nèi)得到很好的保護(hù)。

1)連續(xù)掃描和滲透測(cè)試

很長(zhǎng)一段時(shí)間以來(lái),自動(dòng)化Web 應(yīng)用程序掃描器?一直是指出 Web 應(yīng)用程序中漏洞的最佳選擇。現(xiàn)在,隨著 SQL 注入在利用邏輯缺陷方面變得越來(lái)越聰明,網(wǎng)站安全專業(yè)人員應(yīng)該在安全供應(yīng)商的幫助下探索手動(dòng)測(cè)試。

他們可以根據(jù)一組語(yǔ)法、類型和長(zhǎng)度規(guī)則來(lái)驗(yàn)證用戶輸入。它有助于謹(jǐn)慎地審核應(yīng)用程序漏洞,以便您可以在黑客利用它之前修補(bǔ)代碼。

2)限制權(quán)限

它更像是一種數(shù)據(jù)庫(kù)管理功能,但對(duì)特定帳戶強(qiáng)制執(zhí)行特定權(quán)限有助于防止盲目 SQL 注入攻擊。從無(wú)特權(quán)帳戶開始,然后轉(zhuǎn)到“只讀”、“編輯”、“刪除”和類似的特權(quán)級(jí)別。最小化應(yīng)用程序的權(quán)限將確保通過(guò)應(yīng)用程序進(jìn)入數(shù)據(jù)庫(kù)的攻擊者無(wú)法未經(jīng)授權(quán)使用特定數(shù)據(jù)。

3)使用查詢參數(shù)

動(dòng)態(tài)查詢給安全專業(yè)人員帶來(lái)了很多麻煩。他們必須處理每個(gè)應(yīng)用程序中的可變漏洞,這些漏洞只會(huì)隨著更新和更改而變得更加嚴(yán)重。建議您準(zhǔn)備參數(shù)化查詢。

這些查詢簡(jiǎn)單,易于編寫,并且只有在明確定義了 SQL 代碼中的每個(gè)參數(shù)時(shí)才通過(guò)。這樣,您的信息將配備武器以區(qū)分代碼和信息輸入。

4)即時(shí)保護(hù)

大多數(shù)組織都未能解決諸如過(guò)時(shí)的代碼、缺乏測(cè)試和更改資源、不了解應(yīng)用程序安全性以及應(yīng)用程序頻繁更新等問(wèn)題。對(duì)于這些,Web 應(yīng)用程序保護(hù)是最好的解決方案。

可以部署托管Web 應(yīng)用程序防火墻以立即緩解此類攻擊。它包含自定義策略以阻止任何可疑輸入并立即拒絕信息泄露。這樣,您就不必在事后手動(dòng)查找漏洞和修復(fù)問(wèn)題。

亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

      成年人午夜视频在线观看| 日韩一级特黄毛片| 大桥未久一区二区三区| 国产91色在线观看| 日本999视频| 亚洲熟妇无码av在线播放| 免费国产成人看片在线| 97中文字幕在线| 欧美美女一级片| 成人免费观看视频在线观看| 免费在线观看污污视频| 欧美成人福利在线观看| 成人三级视频在线播放| 日韩精品―中文字幕| 日韩av在线播放不卡| 日韩一级免费看| 色欲色香天天天综合网www| 国产一区二区四区| 不卡中文字幕在线| 久久精品一卡二卡| 警花观音坐莲激情销魂小说| 日本丰满少妇黄大片在线观看| 色18美女社区| 久久久久久久久网| 和岳每晚弄的高潮嗷嗷叫视频| 日本中文字幕网址| 日韩激情免费视频| 久久久国产欧美| 亚洲男人天堂av在线| 老汉色影院首页| 2019日韩中文字幕mv| 欧美综合在线播放| 国产免费999| 国产精品探花在线播放| 大地资源网在线观看免费官网| 亚洲理论电影在线观看| 免费观看精品视频| 韩国一区二区在线播放| 欧美a级免费视频| 欧美私人情侣网站| 五月天视频在线观看| 成人一区二区av| 九色在线视频观看| 无人在线观看的免费高清视频| 亚洲精品一二三四五区| 欧美日韩久久婷婷| a级黄色一级片| 天天看片天天操| 欧美视频在线观看网站 | 久久久精品麻豆| 红桃视频 国产| 97干在线视频| 能看的毛片网站| 国产成人一二三区| 婷婷激情四射五月天| 美女av免费观看| 成人免费在线观看视频网站| 免费观看美女裸体网站| 少妇网站在线观看| 97在线免费视频观看| www黄色在线| 超碰10000| 男女污污的视频| www.欧美黄色| 182午夜在线观看| 久久久亚洲国产精品| 午夜国产福利在线观看| 国产精品后入内射日本在线观看| 午夜精品中文字幕| 欧美日韩在线视频一区二区三区| 黄色片免费网址| 成人在线观看a| a天堂资源在线观看| 国产永久免费网站| 日韩在线xxx| 欧美一级免费播放| 99精品视频网站| 九色91popny| 国产资源在线视频| 欧美a级免费视频| 青春草在线视频免费观看| 制服丝袜综合网| 男女av免费观看| 成年女人18级毛片毛片免费| 在线a免费观看| 天堂视频免费看| 99热手机在线| 黑鬼大战白妞高潮喷白浆| 欧美一级免费播放| 中文字幕日韩精品无码内射| 人人妻人人澡人人爽精品欧美一区| 色综合天天色综合| 国产视频一区二区三区在线播放 | 日韩欧美xxxx| 成人免费毛片在线观看| 亚洲欧美一二三| 午夜激情影院在线观看| 美女网站色免费| 又色又爽又高潮免费视频国产| 无码专区aaaaaa免费视频| 九九久久九九久久| 日本一本草久p| 大桥未久一区二区三区| 最新免费av网址| 不卡的在线视频| 午夜久久久精品| www欧美激情| 性生活免费在线观看| 免费涩涩18网站入口| 午夜免费福利在线| 五月婷婷激情久久| 污污的网站18| 亚洲美女爱爱视频| 99中文字幕在线| a级网站在线观看| 免费网站永久免费观看| 99er在线视频| 男人添女人下部视频免费| www插插插无码免费视频网站| www插插插无码免费视频网站| 国产91在线亚洲| 97在线国产视频| 五十路熟女丰满大屁股| 波多野结衣家庭教师在线| 欧美少妇性生活视频| 一级黄色特级片| 天天操精品视频| 69精品丰满人妻无码视频a片| 蜜桃视频一区二区在线观看| 日本中文字幕亚洲| 国内外免费激情视频| 日本人视频jizz页码69| 视频区 图片区 小说区| 亚洲爆乳无码精品aaa片蜜桃| 老太脱裤让老头玩ⅹxxxx| 欧美国产日韩在线播放| 久久精品视频在线观看免费| 久久久天堂国产精品| 成年人午夜免费视频| 男人舔女人下面高潮视频| 日本不卡一区二区在线观看| 乱子伦一区二区| 欧美三级一级片| 中文字幕第100页| 男同互操gay射视频在线看| 成人午夜精品久久久久久久蜜臀| 人妻av中文系列| 亚洲欧美另类动漫| 欧美aaa在线观看| 亚洲熟妇无码另类久久久| 黑人粗进入欧美aaaaa| 亚洲欧美天堂在线| 日韩av中文字幕第一页| 日韩av片网站| 日本三级中文字幕在线观看| 亚洲自偷自拍熟女另类| 中国黄色片一级| 男女超爽视频免费播放| 国产女同无遮挡互慰高潮91| 男女私大尺度视频| 国产高潮免费视频| 国产欧美精品aaaaaa片| 亚洲天堂2018av| 成年女人18级毛片毛片免费| 亚洲视频第二页| 日韩欧美一区二| theporn国产精品| 毛片在线视频播放| 久久久九九九热| 日韩在线视频在线观看| 国产精品久久成人免费观看| aaa毛片在线观看| 2021国产视频| 爱情岛论坛亚洲首页入口章节| 人妻av无码专区| 激情黄色小视频| 人妻精品无码一区二区三区| 黄色污污在线观看| 五月婷婷六月合| 无码aⅴ精品一区二区三区浪潮 | 男人添女人下面免费视频| 999久久欧美人妻一区二区| 黄色片在线免费| 精品无码一区二区三区爱欲| 成人高清在线观看视频| 国产免费视频传媒| 福利视频一二区| 五月婷婷之综合激情| 日韩av中文字幕第一页| 日日噜噜夜夜狠狠久久丁香五月| 日本爱爱免费视频| av网站在线观看不卡| 日韩精品久久一区二区| 日本一二三区在线| 国产免费又粗又猛又爽| 精品一区二区中文字幕| 国产美女在线一区| 国产又粗又猛又爽又黄的网站| 91视频福利网| 中文字幕永久有效|