“未来的世界:方向比努力重要,能力比知识重要,健康比成绩重要,生活比文凭重要,情商比智商重要! ”    ——清华大学校长留给毕业生的一段话

不正确的编写SQL语句会导致系统不安全

上一篇 / 下一篇  2007-08-12 16:15:02

在一般的多用户应用系统中,只有拥有正确的用户名和密码的用户才能进入该系统。我们通常需要编写用户登录窗口来控制用户使用该系统,这里以Visual Basic ADO为例:51Testing软件测试网L*fh)yr L
51Testing软件测试网f|9M4U rJph:[
一、漏洞的产生
$cNLEK051Testing软件测试网Y.w J/L~;f^
用于登录的表:
.Fh9es:q[ BU+{0
%lcD#w0L!hu'B v#k-j'[0Users(name,pwd)51Testing软件测试网vw(O(kq
51Testing软件测试网{n)D tq1J k
建立一个窗体Frmlogin,其上有两个文本框Text1,Text2和两个命令按钮cmdok,cmdexit。两个文本框分别用于让用户输入用户名和密码,两个命令按钮用于“登录”和“退出”。
g6?;[me)}wg.Y0
){Saj%Wy!e*Mnx01、定义Ado Connection对象和ADO RecordSet对象:
,}%l RI7S7K051Testing软件测试网C dt!^"n/U
Option Explicit
_a }N/_)yJXB051Testing软件测试网w} c/|(E M5s!y
Dim Adocon As ADODB.Connection51Testing软件测试网6m+APmt._}

Lg;{1~%B0Dim Adors As ADODB.Recordset
#BUv+J c]?8l+W e0~051Testing软件测试网A-V] |_9d
2、在Form_Load中进行数据库连接:
"^.Lb&AD!{Fvu&w0
d4a h(@[,I U*QX0Set Adocon = New ADODB.Connection51Testing软件测试网(uWsfs

^ LG V9F0Adocon.CursorLocation = adUseClient
D'j+kAA0
#^c2Z]q)V9h0T}1\"E6\C0adocon.Open "Provider=Microsoft.jet.
a,D.lhHa+Mh~0OLeDB.4.0.1; Data Source=" && _51Testing软件测试网v*Yc\(h9^h%]@)W.e
51Testing软件测试网:A+gj,F:ud`
App.Path && " est.mdb; "
:Rhuhad6A7Q$o051Testing软件测试网5w&_-E7Ci,w!y
cmdok中的代码51Testing软件测试网{lm)D ?hUBw

'dn"^iE5]#E0Dim sqlstr As String
1CQ h _,w{.O.qc(e051Testing软件测试网v!Q:QjO%q
sqlstr = "select * from51Testing软件测试网$Gb ub3u"\xd
usersswheresname='" && Text1.Text && _51Testing软件测试网Al4ij{ Zj+i7S

:V+J})j8K!X0"' and pwd='" && Text2.Text && "'"
p/n'C&a eT0
ae|mc#|i0Set adors = New ADODB.Recordset51Testing软件测试网;E5uVe+[
51Testing软件测试网 IPc$]j6Q)Z
Set Adors=Adocon.Execute(sqlstr)51Testing软件测试网^"}2E8K^_`q
51Testing软件测试网QXmGP9@ SiU M1H
if Adors.Recordcount>0 Then51Testing软件测试网/`a_&wX5d oo
//或If Not Adors.EOF then
X%YN;d.yD7d,G"d051Testing软件测试网4` G;k^4p EZ
....
g%s6K:E0pRWO \0
"W;o$zH5|0MsgBox "Pass" //通过验证51Testing软件测试网y5YRJ4Z3ovg
51Testing软件测试网'a] n H/\y
Else51Testing软件测试网Q1m5{`~S

-UVU v)b/]2{p0...
@ hkt)O+a0
)rip]qF JM0MsgBox "Fail" //未通过验证
s?6aAw,Da n0
3G+F~.o ej$t x0End if51Testing软件测试网ds[ OS

j e0b/r6FI ZuD5D0运行该程序,看起来这样做没有什么问题,但是当在Text1中输入任意字符串(如123),在Text2中输入a' or 'a'='a时,我们来看sqlstr此时的值:
g*Gb7EE;Q&I h051Testing软件测试网 @1TV1v4OyO
select * from usersswheresname='123'51Testing软件测试网a Th$Wdg
and pwd='a' or 'a'='a'
z SG9gcb%ypT051Testing软件测试网5sL*E,n.|N:}s-lD
执行这样一个SQL语句,由于or之后的'a'='a'为真值,只要users表中有记录,则它的返回的eof值一定为False,这样就轻易地绕过了系统对于用户和密码的验证。51Testing软件测试网#}6^S7^d
51Testing软件测试网 QOQ uH.XE\
这样的问题将会出现在所有使用
fz6FHn$^0select * from usersswheresname='"51Testing软件测试网2|*sw)]t#q6n @
&& name && "' and pwd='" && password &&"'51Testing软件测试网5{#[%iYmn$L3P
的各种系统中,无论你是使用那种编程语言。51Testing软件测试网6T0Q C&yZ
51Testing软件测试网U_3XB V ?:f8T{
二、漏洞的特点
4j/e6G!cndT-q5D051Testing软件测试网:}m;G ^)`$K+o;z
在网络上,以上问题尤其明显,笔者在许多网站中都发现能使用这种方式进入需要进行用户名和密码验证的系统。这样的一个SQL漏洞具有如下的特点:
i/K"F5^I8_0
Nfk6s&k@L01、与编程语言或技术无关51Testing软件测试网8ux ] bo'i NFD

ik ^6X$z![L4H:E0无论是使用VB、Delphi还是ASP、JSP。
'e@f&r/? t,EB"r"KX0
-q l$?r7B,B/z"qI X02、隐蔽性
$_8A$H7sEN051Testing软件测试网Yu ~ |8X(O8Ks
现有的系统中有相当一部分存在着这个漏洞,而且不易觉察。51Testing软件测试网t-`-p2_ L:F2E]

)CCX*gQu$hsGk03、危害性
v&Q|$Qus|t051Testing软件测试网,IFa1z0ne
不需要进行用户名或密码的猜测即可轻易进入系统。51Testing软件测试网 ])d"I c-q?b(s0_
51Testing软件测试网DAi(U tp
三、解决漏洞的方法51Testing软件测试网FPw6Eq7\'Fk'X

"V3g!V EX-V:u01、控制密码中不能出现空格。51Testing软件测试网8FMNa7t4PF
51Testing软件测试网9a6j"l|D$k f6q
2、对密码采用加密方式。51Testing软件测试网0A3o6? KLa8H

te ^kSnE2[.M0这里要提及一点,加密不能采用过于简单的算法,因为过于简单的算法会让人能够构造出形如a' or 'a'='a的密文,从而进入系统。51Testing软件测试网 |6GEOh;[u2Np

/|J)G U9L ~6Ad03、将用户验证和密码验证分开来做,先进行用户验证,如果用户存在,再进行密码验证,这样一来也能解决问题。


TAG:

 

评分:0

我来说两句

我的栏目

日历

« 2024-05-14  
   1234
567891011
12131415161718
19202122232425
262728293031 

数据统计

  • 访问量: 58322
  • 日志数: 103
  • 图片数: 4
  • 文件数: 2
  • 建立时间: 2007-05-20
  • 更新时间: 2010-11-23

RSS订阅

Open Toolbar