SQL注入漏洞挖掘.pptxVIP

  • 43
  • 0
  • 约1.23千字
  • 约 11页
  • 2021-10-28 发布于四川
  • 举报
SQL注入漏洞挖掘 一、SQL注入常见漏洞位置任何用户输入与数据库交互的地方都可能产生注入!登录框搜索框URL参数信息配置。。。 二、判断的流程根据客户端返回的结果来判断提交的测试语句是否成功被数据库引擎执行。如果测试语句被执行了,说明存在注入漏洞。存在注入漏洞构造测试语句提交请求分析返回结果符合预期结果不符合预期结果不存在注入漏洞 三、测试方式方法使用工具手工测试优点自动化范围广效率高测试方法灵活。缺点误报漏报测试方法有限效率低范围窄因测试者技术水平而异 四、测试工具Appscan常用WEB漏扫工具Acunetix WVSSafe3 WVSWeb InspectWebCruiser 五、手工测试内联式SQL注入:注入一段SQL语句后,原来的语句仍会全部执行。注入的语句原SQL语句注入后的SQL语句 五、手工测试终止式SQL注入:攻击者注入一段包含注释符的SQL语句,将原来的语句的一部分注释,注释掉的部分语句不会被执行。注入的语句原SQL语句注入后的SQL语句 六、内联式SQL注入测试字符串变形预期结果‘如果成功,触发错误,数据库将返回一个错误。 Value+0Value-0如果成功,将返回与原请求相同的结果。 Value*1Value/1如果成功,将返回与原请求相同的结果。1 or 1=11)or(1=1永真条件。如果成功,将返回表中所有的行。 Value or 1=2Value

您可能关注的文档

文档评论(0)

1亿VIP精品文档

相关文档