SQL盲注攻击技术综述(1.0)

发布时间:2008-02-26  作者:kaivalya (money_at_sjtu.edu.cn  来源:http://www.xfocus.net/articles/200602/853.html  点击数:43 次 文字: 【

    本文对目前SQL注入攻击中使用的盲注技术进行了综述。本文首先介绍了普通SQL注入技术的定义和危害,回顾了几种已被提出的针对SQL注入的解决方案及其各自的缺点,然后讨论了在错误信息被屏蔽或掩饰的情况下探测SQL注入漏洞是否存在所需的服务器最小响应,以及如何确定注入点和正确的注入句法并构造利用代码。最后本文还以UNION SELECT语句为例,详细介绍了利用该语句在盲注条件下统计数据表的列数和判断列的数据类型的方法和步骤。本文中给出的例子都是针对Microsoft SQL Server和Oracle的,但同样的技术也可以被应用到其他数据库系统。本文的目的是明确应用程序级别的漏洞只能通过应用程序级别的方案才能解决,仅仅依靠屏蔽错误信息来回避SQL注入攻击是无益的。


上一篇:计算机病毒疫情预报(2008.2.25-3.2)   下一篇:也谈跨站脚本攻击与防御
用户名:
密  码:
 
  
浙江省信息安全等级保护备案工
信息安全等级保护管理办法
互联网安全保护技术措施规定
中华人民共和国治安管理处罚条
互联网上网服务营业场所管理条
  
13款桌面安全套装横向评测
安全产品介绍之透视无线入侵检
国际标准
目前国家产品测评标准
国外10款专业防毒软件评测
  
WinRAR 3.71 简体中文版
Windows优化大师(标准版)
TCPView for Windows v2.53
恶意软件清理助手
360安全卫士v3.7标准版
   关于协会 | 政策法规 | 病毒疫情 | 技术动态 | 事件通报 | 技术中心 | 安全产品测评 | 安全论坛   
版权所有 © 浙江省计算机信息系统安全协会 技术支持:康通科技
地址:浙江省杭州市解放路125号 邮编:310009