软件安全作业_齐天宇_2009201222.docVIP

  • 4
  • 0
  • 约4.42千字
  • 约 7页
  • 2020-09-16 发布于广东
  • 举报
PAGE 1 软件学院 软件安全课程设计 学 号:2009201222 专 业:软件工程 学生姓名:齐天宇 任课教师:赵菁 2012年4月27日 SQL注入的定义与注入过程 1.1 SQL注入的定义 SQL注入是利用现有应用程序,将(恶意)的SQL命令注入到后台数据库引擎执行的能力,这是SQL注入的标准释义。 随着B/S模式被广泛的应用,用这种模式编写应用程序的程序员也越来越多,但由于开发人员的水平和经验参差不齐,相当一部分的开发人员在编写代码的时候,没有对用户的输入数据或者是页面中所携带的信息(如Cookie)进行必要的合法性判断,导致了攻击者可以提交一段数据库查询代码,根据程序返回的结果,获得一些他想得到的数据。 SQL注入利用的是正常的HTTP服务端口,表面上看来和正常的web访问没有区别,隐蔽性极强,不易被发现。 1.2 SQL注入过程 如上图所示,SQL注入攻击过程分为五个步骤: 第一步:判断Web环境是否可以SQL注入。如果URL仅是对网页的访问,不存在SQL注入问题,如:/162414739931.shtml就是普通的网页访问。只有对数据库进行动态查询的业务才可能存在SQL注入,如:/webhp?id=39,其中?id=39表示数据库查询变量,这种语句会在数据库中执行,因此可能会给数据库带来威胁。 第二步:寻找SQL注入点。完成上一步的片断后

文档评论(0)

1亿VIP精品文档

相关文档