最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

防御SQL注入攻擊時需要注意的一個問題

 更新時間:2009年02月01日 22:01:47   作者:  
SQL注入算是一個極為普通的問題了,解決方案也多如牛毛,但是新的注入方式仍然層出不窮。

目前很多IIS防火墻其實質(zhì)就是一個ISAPI Filter,針對SQL注入攻擊的防御實質(zhì)就是關(guān)鍵字過濾,這一點在我以前的隨筆中提到的在開發(fā)的Web Server Guard中也是這樣操作的。但目前大部分的IIS防火墻都存在一個漏洞:如果關(guān)鍵字包含未轉(zhuǎn)義百分比符號 (%) ,那么將會繞過這些IIS防火墻的請求過濾和攔截,包含IIS 7.0的Request Filter。

因為這類防火墻都是查找位于URL/Form/Cookie中的關(guān)鍵字,比如Exec。但是如果你傳入E%xec,那么將不會被過濾,這個問題在目前已知的大部分IIS防火墻(具體的就不介紹了,以免存在廣告之嫌,Google搜索即可知道)中都存在,很容易被輕易穿透。包含微軟為ASP提供的一組安全過濾函數(shù)里面同樣存在這個問題。

URLScan同樣存在這個問題,但是URLScan 3.0beta我還沒有測試過。所以大家在開發(fā)ISAPI Request Filter中要注意這一點。

http://www.ietf.org/rfc/rfc2396.txt

IIS 7.0修補程序:

http://www.microsoft.com/downloads/details.aspx?FamilyID=9bf0adf3-20ce-4772-8304-83b68983c1fa&DisplayLang=zh-cn

http://support.microsoft.com/kb/957508/en-us

相關(guān)文章

最新評論

霍林郭勒市| 揭阳市| 松滋市| 双柏县| 海口市| 萍乡市| 子洲县| 南召县| 万年县| 顺昌县| 玉田县| 湘西| 马公市| 松桃| 方山县| 磐安县| 平度市| 萝北县| 漳州市| 郎溪县| 丹巴县| 札达县| 宣威市| 肇东市| 柞水县| 巴林右旗| 高密市| 阳原县| 容城县| 望都县| 宁明县| 资源县| 北宁市| 桃园市| 醴陵市| 峨眉山市| 贵定县| 靖西县| 图木舒克市| 莆田市| 建平县|