- 3
- 0
- 约1.96千字
- 约 64页
- 2017-05-01 发布于广东
- 举报
QCon上海2015-每一个程序员都是黑客-张瑞冬.pdf
每一个程序员都是黑客
Only_Guest
PKAV团队负责人
双螺旋攻防实验室负责人
段子协会幕后写手
为什么做黑客
如何成为黑客
程序员的思考方法
黑客的思考方法
对抗
在对最新版的安全狗SQL注入防护规则进行
测试时,发现:
输入:
/*!/*!select*//*xxxxxxx/*xxxxxxxxxxxx*/1,2,3,4,5/*
xxxxxxx/*xxxxxxxxxxxx*/from/*xxxxxxx/*xxxxxxxxx
xxx*/mysql.user%23
输出:
输入:
/*!/*!select*//*xxxxxxx/*xxxxxxxxxxxx*/1,2,3,
4,5/*xxxxxxx/*xxxxxxxxxxxx*/from/*xxxxxxx/*xx
xxxxxxxxxx*/mysql.user%23
输出:
select /*xxxxxxx 1,2,3,4,5/*xxxxxxx
from/*xxxxxxx mysql.user#type=1
结论:
/**/被过滤掉了,安全狗会删掉垃圾干扰数据!
思路:
能否让安全狗将实际的攻击向量给“过滤”掉?
能否将攻击向量放入到/**/等注释里面,让安全狗在
SQL注入规则匹配时过滤掉,但是在数据引擎中能够执
行?
瞒天过海,行不行?
需解决的问题:
1.注释在什么时候不生效?
2.
您可能关注的文档
- qc-t 804-2008 乘用车仪表板.pdf
- QC-T265-2004_汽车零部件编号规则.pdf
- QC-T267-1999 汽车切削加工零件未注公差尺寸的极 2).pdf
- QC-T307-1999_真空助力器技术条件.pdf
- QC-T_307-1999_真空助力器技术条件.pdf
- QC-T_543-1999_汽车柴油机“S”尺寸的I型螺纹安装喷油器体.pdf
- QC-T_591-1999_汽车柴油机涡轮增压器试验方法.pdf
- QC-T_714-2004_汽车车身覆盖件未注形状和位置公差值.pdf
- QC-T_793-2007_摩托车空滤器技术条件与试验方法.pdf
- QC209-2007 汽车、摩托车用软轴.pdf
- 2026《基于STC89C52单片机的酒精检测报警装置设计》6900字.docx
- 2026《个人信息管理系统的设计与实现》11000字.docx
- 2026《基于PLC一体化的污水处理系统设计》9700字.docx
- 2026《W职业技术学院就业管理分析平台设计与实现》10000字.doc
- 2026《传化智联公司招聘体系现状问题及优化研究》13000字.doc
- 2026《基于JSP的宠物管理网站的设计与实现》10000字.docx
- 2026《基于PLC的智能交通灯监控系统设计实现分析》16000字.docx
- 2026《视频监控产品网络、噪声及温升测试分析概述》8100字.docx
- 2026《基于STC89C52单片机的智能风扇的设计与实现》7100字.docx
- 2026《基于var模型的我国房价影响因素实证分析》10000字.doc
最近下载
- 地铁区间高架桥施工安全风险评估及改进方案.docx VIP
- 变电站一键顺控改造技术规范(试行).docx VIP
- 照明工程设计收费标准---T-CIES002-2016.pdf VIP
- 湖南省新高考教学教研联盟(长郡二十校联盟)2026届高三下学期3月联考试题 化学 含解析.docx VIP
- 正弦函数的图像-精品.ppt VIP
- 《GB_T 36719-2018图书馆视障人士服务规范》专题研究报告.pptx VIP
- 铁路隧道二次衬砌预防拱顶空洞实施意见,工管桥隧函[2015]199号.pdf VIP
- (正式版)H-G-T 22820-2024 化工安全仪表系统工程设计规范.docx VIP
- (4月15日)守国安底线,筑安全长城——2026年全民国家安全教育日主题班会.pptx
- 2026年企业战略管理试题及答案.doc VIP
原创力文档

文档评论(0)