不正确编写SQL语句会导致系统不安全

2016-02-19 21:19 4 1 收藏

下面,图老师小编带您去了解一下不正确编写SQL语句会导致系统不安全,生活就是不断的发现新事物,get新技能~

【 tulaoshi.com - 编程语言 】

    很多人都知道在一般的多用户应用系统中,只有拥有正确的用户名和密码的用户才能进入该系统。我们通常需要编写用户登录窗口来控制用户使用该系统,在下文中,我们将会了解到不正确地编写SQL语句将会导致系统的不安全。注释:本文以Visual Basic+ADO为例。

  一、漏洞的产生

  用于登录的表

  Users(name,pwd)

  建立一个窗体Frmlogin,其上有两个文本框Text1,Text2和两个命令按钮cmdok,cmdexit。两个文本框分别用于让用户输入用户名和密码,两个命令按钮用于“登录”和“退出”。

  1、定义Ado Connection对象和ADO RecordSet对象:

  Option Explicit

  Dim Adocon As ADODB.Connection

  Dim Adors As ADODB.Recordset

  2、在Form_Load中进行数据库连接:

  Set Adocon = New ADODB.Connection

  Adocon.CursorLocation = adUseClient

  adocon.Open "Provider=Microsoft.jet.OLeDB.4.0.1;Data Source=" && _

  App.Path && " est.mdb;"

  cmdok中的代码

  Dim sqlstr As String

  sqlstr = "select * from usersswheresname='" && Text1.Text && _

  "' and pwd='" && Text2.Text && "'"

  Set adors = New ADODB.Recordset

  Set Adors=Adocon.Execute(sqlstr)

  If Adors.Recordcount0 Then //或If Not Adors.EOF then

  ....

  MsgBox "Pass" //通过验证

  Else

  ...

  MsgBox "Fail" //未通过验证

  End if

  运行该程序,看起来这样做没有什么问题,但是当在Text1中输入任意字符串(如123),在Text2中输入a' or 'a'='a时,我们来看sqlstr此时的值:

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/bianchengyuyan/)

  select * from usersswheresname='123' and pwd='a' or 'a'='a'

  执行这样一个SQL语句,由于or之后的'a'='a'为真值,只要users表中有记录,则它的返回的eof值一定为False,这样就轻易地绕过了系统对于用户和密码的验证。

  这样的问题将会出现在所有使用select * from usersswheresname='" && name && "' and pwd='" && password &&"'的各种系统中,无论你是使用那种编程语言。

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/bianchengyuyan/)

  二、漏洞的主要特点

  在网络中,以上的问题尤为突出,在许多网站中都能使用这种方式进入需要进行用户名和密码验证的系统。这样的SQL漏洞具有以下的特点:

  1、与编程语言或技术无关

  无论是使用VB、Delphi还是ASP、JSP。

  2、隐蔽性

  现有的系统中有相当一部分存在着这个漏洞,而且不易觉察。

  3、危害性

  不需要进行用户名或密码的猜测即可轻易进入系统。

  三、解决漏洞的方法

  1、控制密码中不能出现空格。

  2、对密码采用加密方式。

  这里要注意的是,加密不能采用过于简单的算法,因为过于简单的算法会让人能够构造出形如a' or 'a'='a的密文,从而进入系统。

  3、将用户验证和密码验证分开来做,先进行用户验证,如果用户存在,再进行密码验证,这样也能解决此问题。

来源:https://www.tulaoshi.com/n/20160219/1625860.html

延伸阅读
在投资这块,很多人总是举棋不定,要么觉得股票风险大,要么又觉得收益低,这不,又在考虑信托了。那么信托理财安全吗?下面就分享相关内容,一起来了解一下吧。 信托理财安全吗 一般而言,信托理财还是比较安全的。原因如下: 1.信托项目都需尽职调查; 2.信息披露需要公开客观; 3.信托项目都需有明确的风险管理...
使用过淘宝支付宝的人都知道,有个快捷支付功能特别便利,不需要经过繁琐的验证来进行支付。虽然便利,但是也不乏由于快捷支付使银行卡被盗刷的案件出现,那么快捷支付安全吗?下面就分享相关内容,一起来了解一下吧。 快捷支付安全吗 其实,只要不泄露任何信息,快捷支付本身并没有什么大的过错。但不排除有些警惕性比较低、或...
标签: 怀孕
中耳炎,又称“耳朵底子”,发起病来,使人头脑涨痛,有时还从耳内流出脓水。虽不是大病,但给人带来无尽的痛苦。中耳炎常发生于8岁以下儿童,它经常是普通感冒或咽喉感染等上呼吸道感染所引发的疼痛并发症。 最近有专家认为,母亲为宝宝喂奶姿势不当也会引发孩子中耳炎。 人的耳分为外耳、中耳、内耳三部分,其中中耳为一相对密闭的气腔...
引起女性 不孕不育 的原因有很多 ,专家指出:女人睡姿不正确或会惹上不孕大祸。请看下面详细介绍:   对于女性来说,睡眠保持一定的充足时间、或者是有关的睡眠质量是否良好是让自己的身体健康和长寿的必要知识之一。但是,生活上的一些女性,自己常见的睡眠姿势都是包含了仰卧、以及侧卧和俯卧。俯卧睡觉的女性不多,因为这种...
吐奶为婴儿期常见的症状之一 ,这与婴儿的生理特点有关系,宝宝的胃呈水平位,胃的贲门比较松,但下口又紧,使得宝宝胃排空比较慢,吃的奶在胃中停留的时间比较长。并且婴儿的胃容量相对较小,而需要的能量比较多,吃的奶量也打,因此吃奶以后稍一活动,尤其是吃完奶后帮宝宝换尿布时,就容易吐奶。吐奶的量多少不等,只要宝宝的精神状态好...

经验教程

208

收藏

16
微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部