当前位置: 首页 > news >正文

【安全测试】5_应用服务器安全性测试 _SQL注入和文件上传漏洞

文章目录

  • 一、SQL注入
    • 1.1 SQl注入原理
    • 1.2 SQl注入常用SQl语句
    • 1.3 SQL注入防范
  • 二、文件上传漏洞
    • 2.1 文件上传漏洞原理
    • 2.2 文件上传漏洞防范

一、SQL注入

SQL注入攻击:指通过构建特殊的请求参数传入应用程序,通过执行SQL语句进而执行攻击者所要的操作。

  • 主要的原因是程序没有细致地过滤用户输入的数据,导致非法数据侵入系统。
  • SQL注入在安全问题中排行榜首!

1.1 SQl注入原理

1.2 SQl注入常用SQl语句

selectversion(),user(),database();--版本号、用户、库名select*fromt_userlimit1;select*fromt_userorderby1;select*fromt_userwhereid=-1unionselect1,2,3,4,5,6;--SQL注入攻击尝试,其目的是通过UNION操作符合并两个查询的结果,从而可能获取数据库中未授权的数据(前提条件:两张表的字段个数一样)select*fromt_user;--注释select*fromt_user;# 注释showdatabases;showtables;showcolumnsfromtableName;

1.3 SQL注入防范

  • 对用户的输入数据进行校验。
  • 不要动态拼装SQL,使用参数化语句。
  • 不要使用管理员权限的数据库连接,为每个应用使用单独的权限进行数据库连接。
  • 不要把敏感数据直接保存到数据库中(加密)。
  • 应用的异常信息应该给出尽可能少的提示,最好使用自定义的错误信息对原始错误信息进行包装。

二、文件上传漏洞

文件上传漏洞:指攻击者上传了一个可执行的文件(木马,病毒,恶意脚本),并通过此脚本文件获得了执行服务器命令的能力。

2.1 文件上传漏洞原理

1、大部分的网站都有上传功能,而程序员在开发文件上传功能时,并未考虑文件后缀名的合法性校验。

2、这时攻击者可以上传一个与网站脚本语言相对应的恶意代码动态脚本,例如(jsp、asp、php文件)到服务器上。

3、当访问这些恶意脚本中包含的恶意代码时,进行动态解析最终达到执行恶意代码的效果,从而影响服务器安全。

2.2 文件上传漏洞防范

  • 文件上传的目录设置为不可执行
  • 判断文件类型
  • 使用随机数改写文件名和文件路径
  • 单独设置文件服务器的域名
http://www.jsqmd.com/news/375454/

相关文章:

  • 【系统分析师】7.6 软件产品线
  • P1344 [USACO4.4] 追查坏牛奶 Pollutant Control
  • 电脑控制神器,吾爱出品
  • 基础设施模块化趋势:DeepSeek辅助编写可编程化云基础设施配置代码
  • 【安全测试】4_用户认证安全测试 _认证与会话、暴力破解、权限控制
  • 云原生AI趋势:DeepSeek与云3.0架构协同,提升AI部署性能与可移植性
  • 线下儿童羽绒服大揭秘!宝妈宝爸必看攻略 - 品牌测评鉴赏家
  • 玄晶引擎2.7.6技术拆解+实战略落地:春节前自动化运营能力升级全解析
  • 宝妈必看|6款高性价比儿童羽绒服,保暖不踩坑还省钱 - 品牌测评鉴赏家
  • 2026国内最新沉香手串供应链top5推荐!广东广州等地优质沉香手串厂商权威榜单发布,品控工艺双优助力纯正香韵体验 - 品牌推荐2026
  • 2026家长必看!儿童羽绒服质量榜来袭 - 品牌测评鉴赏家
  • 从一颗螺丝到整个身体:动易科技在广州,把AI的“未来蓝图”刻进现实 | 前沿在线
  • 西门子PLC在电池涂布机浆料输送系统新能源项目中的应用探索
  • 国货童装羽绒服大赏,宝妈闭眼入不亏! - 品牌测评鉴赏家
  • 细胞群体动力学仿真软件:Chaste_(2).细胞建模基础
  • 灵活就业人员生育保险待遇
  • 细胞群体动力学仿真软件:Chaste_(3).Chaste的安装与配置
  • 宝妈必藏|中国十大童装品牌盘点,闭眼入不踩雷,从新生儿到学龄童全覆盖 - 品牌测评鉴赏家
  • 宝妈必看|6个高性价比童装品牌推荐,省钱不踩雷,娃穿又美又舒服 - 品牌测评鉴赏家
  • 2026婴童羽绒服种草指南:8大口碑品牌+避坑攻略,宝妈闭眼入! - 品牌测评鉴赏家
  • 金融监管合规自动化工具
  • P3376 【模板】网络最大流
  • 细胞群体动力学仿真软件:Chaste_(7).生物物理参数设置
  • 宝妈必看小童童装实测推荐|0-6岁萌娃穿搭不踩雷,舒适又出片 - 品牌测评鉴赏家
  • 2026儿童羽绒服选购攻略:爆款品牌大揭秘,保暖好看娃爱穿 - 品牌测评鉴赏家
  • 生产环境【Qt开发】Qt系统(七)-> Qt网络安全最佳实践与性能优化
  • 2026中大童童装推荐|3大品牌排名,时髦耐穿还平价 - 品牌测评鉴赏家
  • 2026必看!儿童鞋服品牌大盘点,宝妈宝爸闭眼入 - 品牌测评鉴赏家
  • 宝妈必看2026儿童羽绒服十大名牌排名|淘系实测不踩坑 - 品牌测评鉴赏家
  • 2026宝妈私藏童装品牌清单|颜值与性价比双在线,闭眼入不踩雷 - 品牌测评鉴赏家