注册通行证 用户名 密码
  • 文章投稿
  • 博客
  • 论坛
  • 设为首页
  • 加入收藏
jztop.com网络技术
  • 首页
  • | iT新闻
  • | 操作系统
  • | 组网建网
  • | 网络安全
  • | 程序开发
  • | 办公一族
  • | 工具软件
  • | 网页制作
  • | 多媒体制作
  • | 网吧技术
  • | 服务器
  • | 专题教程
Vista | 软件评测 | 系统备份 | 优化 | 进程 | 聊天 | 病毒 | Linux | 黑客 | 防火墙 | 数据库 | Web开发 | Java | Word | 游戏 | 32位开发 | 移动开发 | QQ专区
当前位置:首页 > 程序开发 > WEB开发 > PHP 内容正文:防范SQL注入攻击的代码

防范SQL注入攻击的代码

发布时间:2006-05-08 16:02:37 来源:DDVIP 网友评论 0 条

 SQL注入式攻击是利用是指利用设计上的漏洞,在目标服务器上运行Sql命令以及进行其他方式的攻击,动态生成Sql命令时没有对用户输入的数据进行验证是Sql注入攻击得逞的主要原因。比如:

   如果你的查询语句是select * from admin where username='"&user&"' and password='"&pwd&"'"

   那么,如果我的用户名是:1' or '1'='1

   那么,你的查询语句将会变成:

select * from admin where username='1 or '1'='1' and password='"&pwd&"'"
   这样你的查询语句就通过了,从而就可以进入你的管理界面。

   所以防范的时候需要对用户的输入进行检查。特别式一些特殊字符,比如单引号,双引号,分号,逗号,冒号,连接号等进行转换或者过滤。

   需要过滤的特殊字符及字符串有:

net user
xp_cmdshell
/add
exec master.dbo.xp_cmdshell
net localgroup administrators
select
count
Asc
char
mid
'
:
"
insert
delete from
drop table
update
truncate
from
%

   下面是我写的两种关于解决注入式攻击的防范代码,供大家学习参考!

   js版的防范SQL注入式攻击代码~:

[CODE START]  
<script language="javascript">
<!--
var url = location.search;
var re=/^/?(.*)(select%20|insert%20|delete%20from%20|count/(|drop%20table
   |update%20truncate%20|asc/(|mid/(|char/(|xp_cmdshell|exec%20master
   |net%20localgroup%20administrators|/"|:|net%20user|/'|%20or%20)(.*)$/gi;
var e = re.test(url);
if(e) {
alert("地址中含有非法字符~");
location.href="error.asp";
}
//-->
<script>
[CODE END]

   asp版的防范SQL注入式攻击代码~:

[CODE START]
<%
On Error Resume Next
Dim strTemp

If LCase(Request.ServerVariables("HTTPS")) = "off" Then
strTemp = "http://"
Else
strTemp = "https://"
End If

strTemp = strTemp & Request.ServerVariables("SERVER_NAME")
If Request.ServerVariables("SERVER_PORT") <> 80 Then strTemp = strTemp & ":" & Request.ServerVariables("SERVER_PORT")

strTemp = strTemp & Request.ServerVariables("URL")

If Trim(Request.QueryString) <> "" Then strTemp = strTemp & "?" & Trim(Request.QueryString)

strTemp = LCase(strTemp)

If Instr(strTemp,"select%20") or Instr(strTemp,"insert%20") or Instr(strTemp,"delete%20from") or Instr(strTemp,"count(") or Instr(strTemp,"drop%20table") or Instr(strTemp,"update%20") or Instr(strTemp,"truncate%20") or Instr(strTemp,"asc(") or Instr(strTemp,"mid(") or Instr(strTemp,"char(") or Instr(strTemp,"xp_cmdshell") or Instr(strTemp,"exec%20master") or Instr(strTemp,"net%20localgroup%20administrators") or Instr(strTemp,":") or Instr(strTemp,"net%20user") or Instr(strTemp,"'") or Instr(strTemp,"%20or%20") then
Response.Write "<script language='javascript'>"
Response.Write "alert('非法地址!!');"
Response.Write "location.href='error.asp';"
Response.Write "<script>"
End If
%>
[CODE END]

   C# 检查字符串,防SQL注入攻击

   这个例子里暂定为=号和'号

bool CheckParams(params object[] args)
{
  string[] Lawlesses={"=","'"};
  if(Lawlesses==null||Lawlesses.Length<=0)return true;
  //构造正则表达式,例:Lawlesses是=号和'号,则正则表达式为 .*[=}'].* (正则表达式相关内容请见MSDN)
  //另外,由于我是想做通用而且容易修改的函数,所以多了一步由字符数组到正则表达式,实际使用中,直接写正则表达式亦可;

  String str_Regex=".*[";
  for(int i=0;i< Lawlesses.Length-1;i++)
   str_Regex+=Lawlesses[i]+"|";
   str_Regex+=Lawlesses[Lawlesses.Length-1]+"].*";
   //
   foreach(object arg in args)
   {
    if(arg is string)//如果是字符串,直接检查
    {
     if(Regex.Matches(arg.ToString(),str_Regex).Count>0)
     return false;
    }
    else if(arg is ICollection)
     //如果是一个集合,则检查集合内元素是否字符串,是字符串,就进行检查
    {
     foreach(object obj in (ICollection)arg)
     {
      if(obj is string)
      {
       if(Regex.Matches(obj.ToString(),str_Regex).Count>0)
        return false;
      }
     }
    }
   }
   return true;

相关文章
  • 轻量级的代码生成方案选择
  • 审查Java 代码的十一种常见错误
【评论】【收藏本文】【打印】【关闭】
上一篇文章:如何加速你的PHP程序
下一篇文章:Windows 2000下PHP服务器安装攻略
讨论区
查看
已有 0 位对此新闻感兴趣的网友发表了看法
匿名发表
注册通行证 登陆
图文阅读推荐
结合AJAX进行PHP开发之入门
结合AJAX进行PHP开发之入门
推荐阅讯
  • 实例学习PHP之表单处理篇(一)
  • 实例学习PHP之表单处理篇(二)
  • 通过PHP和Sajax使用Ajax之JavaScript
  • PHP 和 MySQL 基础教程(二)
  • 用PHP与XML联手进行网站编程
  • 用PHP读取和编写XML DOM
  • PHP面向对象编程快速入门
  • PHP调用三种数据库的方法
  • 如何利用PHP和CSS改变网页文字大小
  • 通过缓存数据库结果提高PHP性能
阅读排行
  • 1.实例学习PHP之表单处理篇(一)
  • 2.实例学习PHP之表单处理篇(二)
  • 3.结合AJAX进行PHP开发之入门
  • 4.PHP V5.0.5下载列表
  • 5.用PHP读取和编写XML DOM
  • 6.使用"函数递归"实现动态树型菜单
  • 7.PHP环境下配置在线编辑器FCKeditor
  • 8.利用PHP和AJAX创建RSS聚合器
  • 9.实例学习PHP之投票程序篇(二)
  • 10.实例学习PHP之投票程序篇(一)
专题教程
  • 大话G游 专题:手机病毒揭密
  • ARP攻击防范与解决方案 路由故障处理手册
  • Picasa中文版_Picasa教程 专题:清除流氓软件
  • Firefox专题 seo搜索引擎优化专区
  • 重装Windows必知的事情 装机之必备软件大行动
病毒专杀栏
  • 杀毒软件反被病毒杀 连"救命"都不能喊
  • 金山ARP防火墙
  • 还原卡神话破灭“机器狗”病毒来势汹汹
  • cctv经济半小时:你的手机现在安全吗?
  • 新挂马方式开始流行 ARP挂马称雄局域网
  • 木马和病毒清除的通用解法
  • IP地址不再冲突 查找ARP攻击者元凶
  • 教你几招识别和防御Web网页木马
  • 分析:封杀BT只是暂时的止痛药
  • QQ爆危险漏洞,“QQ游戏邀请大盗”邀请你玩病
关于我们 | 诚聘英才 | 联系我们 | 版权声明 | 网站大事 | 网站地图 | 意见建议
CopyRight 2005-2007 Jztop.Com 版权所有 未经许可 请勿转载