文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 国产软件 | 国外软件 | 汉化补丁 | 设为首页 | 加入收藏
网站首页 软件下载
数码学院 网络学院
业界资讯 | 图形图像 | 操作系统 | 网络冲浪 | 工具软件 | 办公软件 | 媒体动画 | 精文荟萃 | 认证考试 | 网站建设 | 技术开发 | 专栏
当前位置:abcdown网络学院技术开发SQL 学院防范SQL指令植入式攻击
精品广告
推荐TOP10
·系统安全之SA弱口令带来的安全隐患
·Sql Sever数据库自动备份
·SQL Server的有效安装
·如何才能让MySQL与OpenOffice共舞
·SQL Server各种日期计算方法
·sql 经典语句
·50种方法巧妙优化你的SQL Server数据库
·MySQL将为数据库管理员减负
·你的MySQL安全了吗?加铸23道安全门
·恢复误删数据(SQL Server 2000)--Log Explorer
·SQL Server连接中的常见错误
·优化SQL Server服务器内存配置的策略
·Sql server优化50法
·SQL Server连接失败错误故障的分析与排除
·存储过程从入门到熟练(多个存储过程完整实例及调用方法)
·剖析SQL Server 2005中的报告服务架构
·两个数据分页的存储过程
·MS SQL Server 2000系统数据类型
·SQL SERVER 2005 同步复制技术
·SQL Server 2005数据加密技术应用研究
阅读TOP10
·SQL Server安装文件挂起错误解决办法
·恢复误删数据(SQL Server 2000)--Log Explorer
·sql server日期时间函数
·SQL SERVER 2005 同步复制技术
·sql 经典语句
·SQL Server各种日期计算方法
·SQL Server的有效安装
·读取sql2000,sql2005中的表结构
·在Windows xp系统上安装了SQL server服务器版
·Sql server优化50法
·在sqlserver2005中安装sql server 2000的示例数据库northwind
·Sql数据库MDF数据文件数据库恢复
·sql server2000导入mdf文件
·SQL Server不存在或访问被拒绝 问题的解决
·开启sql server 2005的远程访问功能
·同时安装sql2000和sql2005,经验点滴
·怎样在vb.net中将图片存入SQL Server 2000并能读出来使用?
·C#连接mysql
·记录一致性错误日志可以简化PL-SQL调试
·SQL Server连接失败错误故障的分析与排除

防范SQL指令植入式攻击

日期:2004年6月9日 作者:清风网络学院 查看:[大字体 中字体 小字体]


什么是SQL 指令植入式攻击? 

在设计或者维护 Web 网站时,你也许担心它们会受到某些卑鄙用户的恶意攻击。的确,如今的 Web 网站开发者们针对其站点所在操作系统平台或Web 服务器的安全性而展开的讨论实在太多了。不错,IIS 服务器的安全漏洞可能招致恶意攻击;但你的安全检查清单不应该仅仅有 IIS 安全性这一条。有些代码,它们通常是专门为数据驱动(data-driven) 的 Web 网站而设计的,实际上往往同其它 IIS 漏洞一样存在严重的安全隐患。这些潜伏于代码中的安全隐患就有可能被称为“SQL 指令植入式攻击” (SQL injection) 的手段所利用而导致服务器受到攻击。 

SQL 指令植入式攻击技术使得攻击者能够利用 Web 应用程序中某些疏于防范的输入机会动态生成特殊的 SQL 指令语句。举一个常见的例子: 

某 Web 网站采用表单来收集访问者的用户名和密码以确认他有足够权限访问某些保密信息,然后该表单被发送到 Web 服务器进行处理。接下来,服务器端的ASP 脚本根据表单提供的信息生成 SQL 指令语句提交到 SQL 服务器,并通过分析 SQL 服务器的返回结果来判断该用户名/密码组合是否有效。 

为了实现这样的功能,Web 程序员可能会设计两个页面:一个 HTML 页面 (Login.htm) 用于登录,另一个ASP 页面 (ExecLogin.asp) 用于验证用户权限(即向数据库查询用户名/密码组合是否存在)。具体代码可能象这样: 

Login.htm (HTML 页面) 

代码:<form action="ExecLogin.asp" method="post"> Username: <input type="text" name="txtUsername"><br> Password: <input type="password" name="txtPassword"><br> <input type="submit"> </form>  


ExecLogin.asp (ASP 页面) 
代码:<% Dim p_strUsername, p_strPassword, objRS, strSQL p_strUsername = Request.Form("txtUsername") p_strPassword = Request.Form("txtPassword") strSQL = "SELECT * FROM tblUsers " & _ "WHERE Username='" & p_strUsername & _ "' and Password='" & p_strPassword & "'" Set objRS = Server.CreateObject("ADODB.Recordset") objRS.Open strSQL, "DSN=..." If (objRS.EOF) Then Response.Write "Invalid login." Else Response.Write "You are logged in as " & objRS("Username") End If Set objRS = Nothing %>  

[1] [2] [3] [4] 下一页 

上一篇:易得新闻系统有问题

下一篇:Winodws下IIS/Apache+PHP+MySQL的安装配置


防范SQL指令植入式攻击 相关软件: 防范SQL指令植入式攻击 相关文章:
·手机炸弹-短信息攻击懒人版
·手机短信息攻击程序V1.0
·懒人短消息攻击器
·NTFS数据流攻击教程
·NTFS数据流攻击教程
·嵌入式木马攻击
·盗帅v2.1-SP1攻击程序使用简介
·天傲抗DDOS攻击防火墙V1.0
·黑客的攻击手段及用户对策 +PDG绿色迷你阅读器
·SQL注入法攻击
·QQ的攻击手段----密码破译
·上网确保不会被攻击的5个窍门
·运用LINQ轻松清除SQL注入式攻击
·十大高招让你摆脱莫名黑客的网络攻击
·在PHP中全面阻止SQL注入式攻击之一
·局域网伪造源地址DDoS攻击解决方法
·用Norton Internet Security拦截黑客攻击
·对Linux服务器四种级别攻击的概述
·解析针对个人用户的DDoS自杀式攻击
·中东黑客肆虐全球 以台湾为跳板攻击美国

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.abcdown.net
首页 | 本站声明 | 下载帮助 | 发布软件 |
中文版权所有:ABC学院 浙ICP备05000717号