999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于“SQL注入”漏洞談網絡安全問題防范

2021-08-09 03:19:47孫海波劉志斌張鳳雨馮偉
中國新通信 2021年10期
關鍵詞:數據庫

孫海波 劉志斌 張鳳雨 馮偉

【摘要】? ? 本文就工作中發現的一起SQL注入網絡安全漏洞,從事件經過、驗證過程、防護建議幾個方面,對該漏洞進行了介紹。使讀者能夠對SQL注入漏洞有一個比較清晰的認識,防止攻擊者利用該漏洞對網站數據庫進行拖庫、撞庫、洗庫、社工庫等操作,進而導致數據泄露、修改網站內容、控制網站等安全事件的發生。

【關鍵詞】? ? 網絡安全漏洞? ? SQL注入? ? 數據庫

隨著互聯網技術的迅猛發展,黑客攻擊網站的手段也不斷提高。借助某種技術手段,非法獲取機密數據或非法獲取高于系統給定權限的系列行為都屬于黑客攻擊[1]。如今犯罪分子利用網絡安全漏洞進行犯罪的行為已不鮮見,SQL(結構化查詢語言,Structured Query Language)注入漏洞就是最常見的一種網絡安全漏洞。

網絡安全漏洞不容小覷。SQL注入屬于高危風險網絡安全漏洞,攻擊者通過SQL注入可以獲取到網站服務器的數據庫名、表名、字段名,進而得到整個網站服務器的數據,對網站用戶的數據造成極大的安全威脅。除此以外,攻擊者在獲取到的數據庫信息中,可能得到很多用戶的信息,甚至是后臺系統管理員的帳號信息,利用管理員的權限對網頁進行惡意篡改。這樣不僅造成網站數據庫信息泄露,對整個網站系統也造成嚴重破壞。

一、事件經過

筆者一直從事對網站的網絡安全漏洞掃描工作,于2021年3月發現一起比較典型的SQL注入漏洞,供讀者參考。漏洞詳細情況如下:漏洞名稱為SQL注入漏洞;漏洞數量1個;漏洞等級為高危;漏洞URL地址為 https://www.---.com/ehall/index.asp(“---”代表網站部分URL地址)。

漏洞描述為,SQL注入漏洞,就是通過執行用戶輸入的SQL命令,獲取網站數據庫信息,簡單來說就是欺騙網站服務器從而執行用戶輸入的惡意SQL命令。具體來說,SQL注入攻擊就是利用網站應用程序存在的安全漏洞,向SQL語句中插入了異常代碼,改變原有的SQL命令語義,從而獲取到想要的數據,達到攻擊目的。SQL注入的方法非常靈活多變,根據特定的情況設計特定的SQL命令,在實際工作中也會遇到很多不同的情況。黑客目的是如何構造出巧妙的SQL命令,從而獲取想要的數據庫信息。而我們的目的,是如何防止黑客攻擊,保障網站的健康運行。

二、驗證過程

我們通過Web安全漏洞掃描工具,發現該網站下面的一個URL地址,存在SQL注入安全漏洞:https://www.---.com/ehall/index.asp?hall=1。下面我們開始對這個URL地址,進行漏洞驗證。

1.我們首先訪問主頁https://www.---.com/,并查看源代碼,發現存在https://www.---.com/ehall/頁面連接,如圖1所示,訪問該連接后繼續查看源代碼,又發現了https://www.---.com/ehall/index.asp?hall=1鏈接。

2.我們對發現的網頁連接進行數據請求,并對數據包進行抓取。我們采用GET請求方式,返回值為“200”,響應正常,如圖2所示。

3.修改請求參數為“-1%20OR%203*2*1=6”,即“hall=-1%20OR%203*2*1=6”,我們看到無響應包,證明服務器正在解析該請求。由此判斷該網頁連接可能存在SQL注入漏洞,如圖3所示。

4.使用sqlmap工具進行注入判斷。需要對請求方法進行變更,因為在使用sqlmap進行請求測試時,需要對POST中的參數進行測試,如果是GET請求不會對參數進行檢測,如圖4所示。

將該請求數據保存到文本文件中,文件名修改為2.txt,放到sqlmap根目錄下。sqlmap為開源項目,下載地址為http://sqlmap.org/,并且需要在python2的環境中運行。安裝好之后,就可以執行命令進行測試了。

5.驗證漏洞。使用命令進行驗證:python2 sqlmap.py -r 2.txt --random-agent。其中“--random-agent”表示使用random-agent作為HTTP User-Agent頭值,不再使用sqlmap默認的HTTP User-Agent頭值,因為默認的HTTP User-Agent頭值帶有sqlmap字樣,容易被檢測設備發現,添加random-agent之后會從sqlmap/data/txt/user-agents.txt文件中調用HTTP User-Agent頭值。命令執行后,結果如圖5所示,我們可以看到一些關于服務器的敏感信息。

6.執行命令,列出當前網站的數據庫:python2 sqlmap.py -r 2.txt --random-agent --current-db。命令執行后如圖6所示,我們可以看到,這個網站的數據庫名為“birtvdata”,這比第5步中看到服務器敏感信息又更加深入了一步。

7.執行命令,列出網站數據庫中的表:python2 sqlmap.py -r 2.txt --random-agent -D birtvdata –tables。執行后如圖7所示,可以看到數據庫“birtvdata”中的表信息。由于數據庫表比較多,所以在圖7中我們只列出了部分表信息。這一步是在第6步的基礎之上進行的,即發現了數據庫名,然后再查看數據庫中的表信息。

通過以上的驗證步驟,我們已經可以看到該網站服務器的一些敏感信息,并且查看到網站數據庫中的表信息,更深入的操作我們沒有再進行。如果是不法分子,完全可以進行拖庫,甚至是撞庫、洗庫、社工庫等操作,將網站數據庫進行導出,甚至是修改,可能會造成嚴重的后果。由此我們可以得出結論,這個網站存在SQL注入的網絡安全漏洞。

三、防護建議

SQL注入網絡安全漏洞,其本質就是欺騙服務器,進而執行惡意的SQL命令。SQL命令是以SQL語言為基礎的,實現對數據庫內數據的查詢、增加、刪除、修改等操作,可大大提高效率。如果被不法分子執行惡意的SQL命令,直接威脅到網站數據庫的安全,可能帶來嚴重的后果。造成SQL注入漏洞的原因主要有兩個:第一是網站對輸入的信息沒有進行嚴格過濾,第二是沒有對發送到數據庫的信息進行轉義。根據這兩點原因,我們歸納出針對SQL注入漏洞的防護措施主要有以下幾方面。

1.嚴格審查,對輸入信息進行校驗。檢查用戶輸入是否合規,保證用戶輸入的信息合法,尤其是用戶的輸入不能直接被嵌入到SQL語句中,防止SQL注入漏洞。

2.完善機制手段,對用戶輸入SQL語句的語義進行完整性審查,確認SQL語句的功能目的沒有發生改變。

3.注重對網站數據庫的監控。定期查看數據庫操作日志,尤其是檢查是否存在網站管理員操作以外的SQL語句執行痕跡。

4.對于網站接入數據庫服務器使用的用戶,嚴禁其使用系統管理員權限。對于普通用戶的角色,應遵循最小化權限原則,做到可管可控。比如網站上的普通用戶,只需要讀取數據庫內容的權限,那么就禁止該類用戶對數據庫表的修改權限,如命令drop、insert、update、delete 等。

5.對用戶數據進行加密。對用戶名、登錄密碼等重要信息進行加密保存。防止用戶信息被泄露,對網站進行攻擊。

6.在不影響網站正常運行的前提下,使用參數化查詢,避免使用拼接SQL語句對數據庫查詢修改。

7.防止網站敏感信息泄露。網站在設計過程中,要避免出現一些敏感或者是詳細的報錯信息泄露,以防止不法分子對這些信息進行搜集,了解網站及服務器的情況,造成SQL注入或者其它漏洞的利用。

8.對網站進行定期漏洞掃描。定期掃描是發現網絡安全漏洞最好的方法,及時修復漏洞,防止網站及服務器遭到攻擊破壞。

四、結束語

網絡安全不容忽視,這是一個關系國家安全和主權、社會的穩定、民族文化的繼承和發揚的重要問題,其重要性不言而喻。為了確保網站的安全,除了提升我們的專業技術水平外,還必須提高工作責任心,定期對網站進行漏洞掃描,發現問題及時處理,防患于未然。這次發現的SQL注入漏洞,我們通過幾個驗證步驟,就已經可以看到網站數據庫中的數據表。如果漏洞被惡意攻擊者利用,可能會造成嚴重的后果。

2018年4月20日至21日,全國網絡安全和信息化工作會議在北京召開。中共中央總書記、國家主席、中央軍委主席、中央網絡安全和信息化委員會主任習近平同志指出,核心技術是國之重器。要下定決心、保持恒心、找準重心,加速推動信息領域核心技術突破。要抓產業體系建設,在技術、產業、政策上共同發力。要遵循技術發展規律,做好體系化技術布局,優中選優、重點突破 [2]。

參? 考? 文? 獻

[1]潘崇霞,仲偉俊,梅姝娥.不同攻擊類型下風險厭惡型企業信息安全投資策略[J].系統工程學報,2019.34(4):497-510.

[2]新華社.習近平:自主創新推進網絡強國建設. 2018-04-21. http://www.cac.gov.cn/2018-04/21/c_1122719824.htm.

猜你喜歡
數據庫
數據庫
財經(2017年15期)2017-07-03 22:40:49
數據庫
財經(2017年2期)2017-03-10 14:35:35
兩種新的非確定數據庫上的Top-K查詢
數據庫
財經(2016年15期)2016-06-03 07:38:02
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
數據庫
財經(2015年3期)2015-06-09 17:41:31
數據庫
財經(2014年21期)2014-08-18 01:50:18
數據庫
財經(2014年6期)2014-03-12 08:28:19
數據庫
財經(2013年6期)2013-04-29 17:59:30
主站蜘蛛池模板: 91网址在线播放| 热伊人99re久久精品最新地| 怡红院美国分院一区二区| 色综合激情网| 日韩免费毛片视频| 国产成人免费视频精品一区二区| 国产成人精品日本亚洲| 日本欧美在线观看| 亚洲女同欧美在线| 亚洲无码A视频在线| 国产精品一区二区国产主播| 青青草国产在线视频| 香蕉久人久人青草青草| 免费jizz在线播放| 亚洲美女一级毛片| 看av免费毛片手机播放| 久久精品人人做人人爽97| 国产成人亚洲无码淙合青草| 丁香六月综合网| 国产超碰在线观看| 久久久久亚洲AV成人人电影软件| 一级毛片a女人刺激视频免费| 亚洲国产91人成在线| 无码国内精品人妻少妇蜜桃视频| 国产好痛疼轻点好爽的视频| 欧美视频在线观看第一页| 91福利免费| 依依成人精品无v国产| 亚洲综合色吧| 怡红院美国分院一区二区| 亚洲 欧美 日韩综合一区| 亚洲第一综合天堂另类专| 毛片在线播放网址| 日韩久久精品无码aV| 在线观看无码av免费不卡网站| 欧美日韩免费观看| 996免费视频国产在线播放| 91破解版在线亚洲| 18禁色诱爆乳网站| 国产无码网站在线观看| V一区无码内射国产| 青青草国产一区二区三区| 亚洲区一区| 国产精品无码制服丝袜| 午夜国产精品视频| 香蕉久久国产精品免| 国产婬乱a一级毛片多女| 99re在线观看视频| 欧美色伊人| 国产丝袜无码一区二区视频| 91在线日韩在线播放| 夜精品a一区二区三区| 播五月综合| 国产a网站| 无码综合天天久久综合网| 亚洲免费三区| 99久久国产精品无码| 国产一级无码不卡视频| 亚洲天堂网视频| 热久久这里是精品6免费观看| 国产精品久久自在自2021| 成人精品视频一区二区在线 | 美女免费黄网站| 亚洲精品视频网| 亚洲激情99| 91亚洲国产视频| 国产拍揄自揄精品视频网站| 国产一区二区三区在线精品专区| 免费高清毛片| 国产成人1024精品下载| 国产无码精品在线播放| 中文字幕无码av专区久久| 亚洲欧洲日产无码AV| 亚洲无码不卡网| 国产精品无码翘臀在线看纯欲| 这里只有精品国产| 亚洲最大福利视频网| 美女国产在线| 亚洲人视频在线观看| 亚洲欧美在线精品一区二区| 999福利激情视频| 国产精品丝袜在线|