- 1
- 0
- 约3.73千字
- 约 6页
- 2016-10-11 发布于贵州
- 举报
对于Web应用来说,注射式攻击由来已久,攻击方式也五花八门,常见的攻击方式有SQL注射、命令注射以及新近才出现的XPath注射等等。本文将以SQL注射为例,在源码级对其攻击原理进行深入的讲解。
一、注射式攻击的原理
注射式攻击的根源在于,程序命令和用户数据(即用户输入)之间没有做到泾渭分明。这使得攻击者有机会将程序命令当作用户输入的数据提交给We程序,以发号施令,为所欲为。
为了发动注射攻击,攻击者需要在常规输入中混入将被解释为命令的“数据”,要想成功,必须要做三件事情:
1.确定Web应用程序所使用的技术
注射式攻击对程序设计语言或者硬件关系密切,但是这些可以通过适当的踩点或者索性将所有常见的注射式攻击都搬出来逐个试一下就知道了。为了确定所采用的技术,攻击者可以考察Web页面的页脚,查看错误页面,检查页面源代码,或者使用诸如Nessus等工具来进行刺探。
2.确定所有可能的输入方式
Web应用的用户输入方式比较多,其中一些用户输入方式是很明显的,如HTML表单;另外,攻击者可以通过隐藏的HTML表单输入、HTTP头部、cookies、甚至对用户不可见的后端AJAX请求来跟Web应用进行交互。一般来说,所有HTTP的GET和POST都应当作用户输入。为了找出一个Web应用所有可能的用户输入,我们可以求助于Web代理,如Burp等。
3.查找可以用于注射的用户输入
在找出所有用户输入
您可能关注的文档
- 2016-202年服装电脑裁床行业分析及投资决策咨询报告.doc
- 2016高三政一轮复习课件:必修四 生活与哲学 第二单元 探索世界与追求真理 第四课 探究世界的本质.ppt
- 2016届新课名师导学新高考第一轮地理总复习课件 第5单元 单元总结.ppt
- 2016年5月考生物模拟题一.doc
- 2016年高考1375)吉林省长春市十一中2016届高三上学期12月月考试题 历史 Word版含答案.doc
- 2016年高考理海南卷【打印版】.doc
- 2016年高考理试题海南卷.doc
- 2016年海南台师范高等专科学校单招模拟题(含解析).docx
- 2016七年级文下册 第三单元 第11课《邓稼先》课件 (新版)新人教版.ppt
- 2016七年级文下册 第一单元 第3课《丑小鸭》课件 (新版)新人教版.ppt
- 2026《岳阳林纸中高层领导力现状、问题及对策》9200字.doc
- 2026《云南白药内部控制中存在的问题及对策研究》6500字 .doc
- 2026《云南水富云天化企业所得税会计研究》8800字 .doc
- 2026《长赐轮事件中的各类损失及海上保险问题分析》4200字.docx
- 2026《直播带货发展背景下企业品牌价值评估研究的相关理论文献研究综述》6100字.docx
- 6 怎么都快乐 课件-2025-2026学年语文一年级下册统编版.pptx
- 2026《旬邑彩贴剪纸保护与传承研究的文献综述》3300字.docx
- 2026《伊春光明集团薪酬管理改进调研报告》6000字.doc
- 《变现金句1000条》番外篇.pdf
- 第8课《时间的脚印》课件(内嵌视频)-2025-2026学年统编版语文八年级下册.pptx
最近下载
- 高中植物学知识点重点整理与试题库.docx VIP
- 偏最小二乘回归分析:原理、问题与实践探究.docx VIP
- 一例高血压患者的护理查房PPT课件.pptx VIP
- 轨道减振效果实验室评价方法.pdf VIP
- (2026年)高血压患者的护理查房PPT课件.pptx VIP
- (2026年)高血压患者的护理查房PPT课件.pptx VIP
- Super-Simple-Songs-42首经典儿歌歌词+图片.pdf VIP
- 2026年水利工程施工质量监理合同协议书.pdf VIP
- 基于工业机器人上下料控制系统设计.doc VIP
- ISO 14001-2026《环境管理体系 要求和使用指南》内容变化及应对措施(雷泽佳编制-2026A0).pdf VIP
原创力文档

文档评论(0)