[ 用户登陆 ] [ 免费注册 

公共分类
我的资料
网上资源
企业信息
工具软件
网址收藏
学习资料
股票信息
博客日记

其他分类

不当编写SQL语句导致系统不安全
Admin . 2007/3/20 21:56:46
在一般的多用户应用系统中,只有拥有正确的用户名和密码的用户才能进入该系统。我们通常需要编写用户登录窗口来控制用户使用该系统,这里以Visual Basic+ADO为例:

  一、漏洞的产生

  用于登录的表

  Users(name,pwd)

  建立一个窗体Frmlogin,其上有两个文本框Text1,Text2和两个命令按钮cmdok,cmdexit。两个文本框分别用于让用户输入用户名和密码,两个命令按钮用于“登录”和“退出”。

  1、定义Ado Connection对象和ADO RecordSet对象:

  Option Explicit

  Dim Adocon As ADODB.Connection

  Dim Adors As ADODB.Recordset

  2、在Form_Load中进行数据库连接:

  Set Adocon = New ADODB.Connection

  Adocon.CursorLocation = adUseClient

  adocon.Open "Provider=Microsoft.jet.OLeDB.4.0.1;Data Source=" && _

  App.Path && " est.mdb;"

  cmdok中的代码

  Dim sqlstr As String

  sqlstr = "select * from usersswheresname='" && Text1.Text && _

  "' and pwd='" && Text2.Text && "'"

  Set adors = New ADODB.Recordset

  Set Adors=Adocon.Execute(sqlstr)

  If Adors.Recordcount>0 Then //或If Not Adors.EOF then

  ....

  MsgBox "Pass" //通过验证

  Else

  ...

  MsgBox "Fail" //未通过验证

  End if

  运行该程序,看起来这样做没有什么问题,但是当在Text1中输入任意字符串(如123),在Text2中输入a' or 'a'='a时,我们来看sqlstr此时的值:

  select * from usersswheresname='123' and pwd='a' or 'a'='a'

  执行这样一个SQL语句,由于or之后的'a'='a'为真值,只要users表中有记录,则它的返回的eof值一定为False,这样就轻易地绕过了系统对于用户和密码的验证。

  这样的问题将会出现在所有使用select * from usersswheresname='" && name && "' and pwd='" && password &&"'的各种系统中,无论你是使用那种编程语言。

  二、漏洞的特点

  在网络上,以上问题尤其明显,笔者在许多网站中都发现能使用这种方式进入需要进行用户名和密码验证的系统。这样的一个SQL漏洞具有如下的特点:

  1、与编程语言或技术无关

  无论是使用VB、Delphi还是ASP、JSP。

  2、隐蔽性

  现有的系统中有相当一部分存在着这个漏洞,而且不易觉察。

  3、危害性

  不需要进行用户名或密码的猜测即可轻易进入系统。

  三、解决漏洞的方法

  1、控制密码中不能出现空格。

  2、对密码采用加密方式。

  这里要提及一点,加密不能采用过于简单的算法,因为过于简单的算法会让人能够构造出形如a' or 'a'='a的密文,从而进入系统。

  3、将用户验证和密码验证分开来做,先进行用户验证,如果用户存在,再进行密码验证,这样一来也能解决问题。

 网址: http://www.access-cn.com/Article/Class5/Class27/200508/1709.html 


最近后的内容
WinRAR v3.70 Beta 5 官方简体中文版
天伦律师事务所
微软公司高调宣布加入AJAX联盟
愚人节-愚人节的来历-愚人节风俗
微软正式宣布不再有 VFP 10.0
Access全教程
限制数据库的试用天数
找回忘了的密码的原理
Access安全性之QA详解
常见6个靠谱减肥法大PK
最近前的内容
如何解除VBAProject 的口令保护
Access 2000数据库的密码忘了怎么办
建立Access数据库的安全门
处理加了密码的MDB数据库文件
中国安全信息网
MESSAGEBOX 函数
八大杀手 追袭白领健康
七大诀窍让销售工作变快乐
具备十五种让你成功的能力!
新营销策划的54把金钥匙
最受欢迎
FoxPro梅子数据库编程技术论坛
左氧氟沙星
佛山公共汽车(巴士)线路
佛山社保公共查询系统
51地图:下载桌面地图2007
DOS下的NTFS启动盘 NTFSDOSPro5
国际时间表与北京时间对照表
windows 2003 64位版本语言包微软官方下载(包括简体中文)
江西高速公路规划图
建设银行佛山市分行各营业点名称及地址
佛山市车辆违章查询和处理方法
中国电话区号
Bird
索爱最新管理软件PCSuite1.10.71
成龙电影全集
做馒头的方法
Vfp Grid ManyHeader 2.0
trading net
讯雷在线
如何给宝宝取名----男孩起名方法
 ©2005 - 2008 粤ICP备12037054号-1 用户登陆  |  互联说明  |  联系我们  |  网站地图