- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
长亭科技陈宇森
永别了
SQL 注入
长亭科技
陈宇森
SQL 注入攻击是?
• SQL注入(SQL
injection),是发生于应用
程序数据库层的安全漏洞。
简而言之,是在输入的字
符串之中注入SQL指令,
在设计不良的程序当中忽
略了检查,那么这些注入
进去的指令就会被数据库
服务器误认为是正常的SQL
指令而运行,使得服务器
遭到破坏或是入侵。
SQL 注入攻击的危害
• 数据库信息泄漏
• 数据库被恶意操作
• 服务器被入侵
SQL 注入攻击的危害范围
• wooyun 平台一共有 61201 条漏洞记录,与
SQL 注入相关的有 19250 条记录
• 多年上榜OWASP TOP 10
• 我们目前的客户没有一家没有 SQL 注入漏洞
SQL 注入防范点
• 开发阶段的安全编码
• 应用和数据库的中间层
• 网络应用防火墙(WAF)
问题背景和现有方法
• libdejector
• BlackHat 2005, Hansen and Patterson
• 定义了一个安全的 SQL subset 作为标准
• 在 SQL context 中判断是否是合法输入
• 对环境要求极高
问题背景和现有方法
• 基于规则的系统:开源的ModSecurity, 各家硬
件WAF ,云WAF等
• 使用最普遍,最简单,在忽视误报率的情况
下,漏报率可以做到一个比较低的水平
• 更新慢,反应慢,人工规则容易出错
• 很容易绕过,无法针对应用
问题背景和现有方法
• libinjection
• BlackHat 2012 ,提出的新思路
• 将输入进行 SQL 词法分析
• 对词法分析结果进行归类和合并,使用
85000 条数据进行训练
• 思路很好,可惜误报太高,太工程化处理,
总体结果很乱
问题的复杂性
• 从用户输入中检测 SQLi 是一个很难的问题
• SQL 本身是图灵完全的,也就是说可以在
SQL中实现任意算法
• 1992 SQL 规范: 625 页文本
• 多种实现 MYSQL, Oracle SQL, MS SQL,
PostgreSQL等等。
问题的复杂性
• SQL 的多样性和复杂性比想象中多得多
• 没有一家 SQL 完整实现 SQL 规范
• 各种不同的扩展 ,语法,规则,甚至 bugs
• 递归注释,数字、字符串都不能用正则完整
表达
问题的复杂性
• BlackHat 2005, Hanson 和 Pattersn 从理论
上证明了,任何基于正则的输入验证系统,都
存在以下两个情况至少有一个为真
• 可以构造一个安全的正常请求,但是被验证
系统标记为危险/不正常
• 可以构造一个不正常的攻击请求,但是验证
系统标记为正常请求
测试集
• 测试集的数据来自真实互联网流量,从约 5000
万条网站流量数据选取
•
您可能关注的文档
- 酸硷指示剂作者.PDF
- 酿造酒工艺学试验教案.PDF
- 采用两级共源极串接之WiMAX功率放大器设计.PDF
- 采用低成本MAXIICPLD降低便携式应用的系统总成本-Altera.PDF
- 采用旋紧连接驱动的手动式快速密封连接器降低生产成本-FasTestInc.PDF
- 采用柱后TFA-Fix技术或抑制器技术降低流动相中三氟乙酸TFA对.PDF
- 采购条款与条件——服务买方与承包商约定如下买方与承包商约定如下.PDF
- 重型机械动态信息2017年第三期-中国重型机械研究院股份公司.PDF
- 重复测量数据分析12X是连续性的变量下面看另外-EmpowerStats.PDF
- 重复和创新秦一峰的动态平衡.PDF
- 长山列岛南部三岛岩相潮间带群落多样性格局应用生态学报.PDF
- 长期不同施肥对土团聚体胶结剂的影响-植物营养与肥料.PDF
- 长江三角洲地区植物科学学术研讨会正式通知-江苏植物学会.PDF
- 长江三角洲极端高温与西太平洋副热带高压的关系-地理科学.PDF
- 长江三角洲城群发展规划-发展规划司.PDF
- 长江口平均潮位与半潮面的关系-长江流域资源与环境-华东师范大学.PDF
- 长江口横沙浅滩区域湿地生物多样性和生态环境现状-华东师范大学.PDF
- 长沙中联重工科技发展股份有限公司2010年半年报告摘要-Zoomlion.PDF
- 长沙景嘉微电子股份有限公司首次公开发行股票并在创业板上招股.PDF
- 长琦电子深圳-ACTT长盛科技股份有限公司.PDF
文档评论(0)