APP下载

基于“SQL注入”漏洞谈网络安全问题防范

2021-08-09孙海波刘志斌张凤雨冯伟

中国新通信 2021年10期
关键词:数据库

孙海波 刘志斌 张凤雨 冯伟

【摘要】    本文就工作中发现的一起SQL注入网络安全漏洞,从事件经过、验证过程、防护建议几个方面,对该漏洞进行了介绍。使读者能够对SQL注入漏洞有一个比较清晰的认识,防止攻击者利用该漏洞对网站数据库进行拖库、撞库、洗库、社工库等操作,进而导致数据泄露、修改网站内容、控制网站等安全事件的发生。

【关键词】    网络安全漏洞    SQL注入    数据库

随着互联网技术的迅猛发展,黑客攻击网站的手段也不断提高。借助某种技术手段,非法获取机密数据或非法获取高于系统给定权限的系列行为都属于黑客攻击[1]。如今犯罪分子利用网络安全漏洞进行犯罪的行为已不鲜见,SQL(结构化查询语言,Structured Query Language)注入漏洞就是最常见的一种网络安全漏洞。

网络安全漏洞不容小觑。SQL注入属于高危风险网络安全漏洞,攻击者通过SQL注入可以获取到网站服务器的数据库名、表名、字段名,进而得到整个网站服务器的数据,对网站用户的数据造成极大的安全威胁。除此以外,攻击者在获取到的数据库信息中,可能得到很多用户的信息,甚至是后台系统管理员的帐号信息,利用管理员的权限对网页进行恶意篡改。这样不仅造成网站数据库信息泄露,对整个网站系统也造成严重破坏。

一、事件经过

笔者一直从事对网站的网络安全漏洞扫描工作,于2021年3月发现一起比较典型的SQL注入漏洞,供读者参考。漏洞详细情况如下:漏洞名稱为SQL注入漏洞;漏洞数量1个;漏洞等级为高危;漏洞URL地址为 https://www.---.com/ehall/index.asp(“---”代表网站部分URL地址)。……

登录APP查看全文

猜你喜欢

数据库
数据库
数据库
数据库
数据库
数据库
数据库
数据库
数据库
数据库
数据库