zzijzzij亚洲日本少妇jizjiz,99久久99久久免费精品蜜桃,www.成色av久久成人,18video性欧美19sex,久久综合九色综合欧美亚洲

SQL注入是什么意思?

Infocode藍(lán)暢 互聯(lián)網(wǎng)開發(fā) 783

SQL注入是什么意思?

SQL注入即是指web應(yīng)用程序?qū)τ脩糨斎霐?shù)據(jù)的合法性沒有判斷或過濾不嚴(yán),攻擊者可以在web應(yīng)用程序中事先定義好的查詢語句的結(jié)尾上添加額外的SQL語句,在管理員不知情的情況下實現(xiàn)非法操作,以此來實現(xiàn)欺騙數(shù)據(jù)庫服務(wù)器執(zhí)行非授權(quán)的任意查詢,從而進(jìn)一步得到相應(yīng)的數(shù)據(jù)信息

SQL注入是什么意思?
SQL注入是什么意思?

SQL注入攻擊的類型

SQL注入攻擊可以通過多種方式執(zhí)行。在選擇特定攻擊方法之前,攻擊者可能會觀察系統(tǒng)的行為。

帶內(nèi)注入

這是典型的攻擊,攻擊者可以通過相同的通信通道發(fā)起攻擊并獲得結(jié)果。這是通過兩種帶內(nèi)技術(shù)完成的:

● 基于錯誤的SQL注入:從顯示的錯誤消息中獲取有關(guān)數(shù)據(jù)庫的信息

● 基于聯(lián)合的SQL注入:依賴于攻擊者能夠?qū)NION ALL被盜信息的結(jié)果與合法結(jié)果連接起來。

這兩種技術(shù)都依賴于攻擊者修改應(yīng)用程序發(fā)送的SQL,以及瀏覽器中顯示的錯誤和返回的信息。如果應(yīng)用程序開發(fā)人員或數(shù)據(jù)庫開發(fā)人員無法正確地參數(shù)化他們在查詢中使用的值,那么它會成功。兩者都是試錯法,可以檢測到錯誤。

盲注入

也稱為推理SQL注入,盲注入攻擊不會直接從目標(biāo)數(shù)據(jù)庫中顯示數(shù)據(jù);相反,攻擊者會仔細(xì)檢查行為中的間接線索。HTTP響應(yīng)中的詳細(xì)信息,某些用戶輸入的空白網(wǎng)頁以及數(shù)據(jù)庫響應(yīng)某些用戶輸入需要多長時間,這些都可以是線索,具體取決于攻擊者的目標(biāo)。他們還可以指向攻擊者嘗試的另一個SQLi攻擊途徑。

帶外注入

這種攻擊有點復(fù)雜,當(dāng)攻擊者無法在單個直接查詢 – 響應(yīng)攻擊中實現(xiàn)其目標(biāo)時,攻擊者可能會使用此攻擊。通常,攻擊者會制作SQL語句,這些語句在呈現(xiàn)給數(shù)據(jù)庫時會觸發(fā)數(shù)據(jù)庫系統(tǒng)創(chuàng)建與攻擊者控制的外部服務(wù)器的連接。以這種方式,攻擊者可以收集數(shù)據(jù)或可能控制數(shù)據(jù)庫的行為。

二階注入就是一種帶外注入攻擊。在這種情況下,攻擊者將提供SQL注入,該注入將由數(shù)據(jù)庫系統(tǒng)的單獨行為存儲和執(zhí)行。當(dāng)二級系統(tǒng)行為發(fā)生時(它可能類似于基于時間的作業(yè)或由其他典型管理員或用戶使用數(shù)據(jù)庫觸發(fā)的某些事情)并且執(zhí)行攻擊者的SQL注入,那就是當(dāng)“伸出”到系統(tǒng)時攻擊者控制發(fā)生了。




請輸入姓名或昵稱
如果您有任何疑問、需要更多信息或希望與我們建立合作請留言
=

回復(fù)

我來回復(fù)
  • 暫無回復(fù)內(nèi)容

登錄 或者 注冊 后回復(fù)。