中国领先的IT技术网站
|
|

程序员漫画,数据库注入式攻击

今天我们看一幅数据库注入式攻击的漫画。记得上大三那会儿,我们的老师还让我们用一条语句直接在学校官网,直接拿到学校所有录取的新生详细信息,我当时试了试,很多学校的官网都可以。不过方正教务系统攻击不进去,输入完了直接告诉我IP已经被记录。好了,废话不多说,看漫画。

作者:Anderson大码渣来源:华清远见|2017-10-20 13:28

Tech Neo技术沙龙 | 11月25号,九州云/ZStack与您一起探讨云时代网络边界管理实践


今天我们看一幅数据库注入式攻击的漫画。记得上大三那会儿,我们的老师还让我们用一条语句直接在学校官网,直接拿到学校所有录取的新生详细信息,我当时试了试,很多学校的官网都可以。不过方正教务系统攻击不进去,输入完了直接告诉我IP已经被记录。好了,废话不多说,看漫画。

看漫画的上半部分。一个小男孩跑去给医生打了一针后开开心心的回去了。我称之为医生对小男孩进行了一次操作。

回家后,小男孩发现。我的桌子(table 又指表,传说中的老外的一语双关)没拉。为什么回去发现我的表没了呢?

仔细想想,医生打的那针可能不是普通的针,居然是一条SQL语句。此处暗讽,在数据库操作中,我们直接将用户输入的数据进行拼装SQL语句,带来的安全性问题。举个列子:我们需要更新张三的分数。我们等待用户输入如果程序没有实施类型强制,就会发生这种形式的注入攻击,例如:UPDATE subject SET score= ? where name = 'zhang3'如果成绩被恶意伪造为100; DROP TABLE users #此时SQL语句就会发生变化UPDATE subject SET score= 100; DROP TABLE users; # where name = 'zhang3'它会将“users”表从数据库中删除

【编辑推荐】

  1. 这些特性,PostgreSQL秒杀其他数据库
  2. Oracle数据库数据丢失?这几种方法教你来恢复~
  3. 浅谈MySQL数据库的Web安全问题
  4. 关于Oracle数据库的安全管理
  5. 分布式数据库数据一致性原理说明与实现
【责任编辑:庞桂玉 TEL:(010)68476606】

点赞 0
分享:
大家都在看
猜你喜欢

读 书 +更多

网络管理员考试全真模拟试题与解析

本书是按照全国计算机技术与软件专业技术资格(水平)考试《网络管理员考试大纲》的要求,参照《网络管理员教程》及近年来考试试题编写的。...

订阅51CTO邮刊

点击这里查看样刊

订阅51CTO邮刊
× CTO训练营(深圳站)