国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

注入漏洞的防范 iBatis like查詢需注意

開發(fā) 后端
《iBatis in action》書里面里面提到使用iBatis like查詢的時(shí)候,會(huì)有注入漏洞,本文作者根據(jù)實(shí)踐重復(fù)注入漏洞過(guò)程,詳情請(qǐng)見下文。

看《ibatis in action》,里面提到了使用iBatis like查詢的時(shí)候,會(huì)有注入漏洞。舉例說(shuō)明如下:

Xml代碼

  1. <select id="getSchoolByName" resultMap="result">    
  2.     select     
  3.           *     
  4.     from tbl_school     
  5.     where school_name like '%$name$%'     
  6. </select>    

Java代碼

 

  1. <select id="getSchoolByName" resultMap="result">    
  2.     select     
  3.           *     
  4.     from tbl_school     
  5.     where school_name like '%$name$%'     
  6. </select>    

   測(cè)試用例:

Java代碼

 

  1. @Test    
  2. public void print(){     
  3.         try{     
  4.             List<School> list = schoolDao.getSchoolByName("長(zhǎng)樂一中%' or '1%' = '1");     
  5.             for(School school : list){     
  6.                 System.out.println(school.getName());     
  7.             }     
  8.         }catch(Exception e){     
  9.             e.printStackTrace();     
  10.         }     
  11.     }    

    用p6spy查看最后生成的sql語(yǔ)句:

Sql代碼

  1. sql1:select  * from tbl_school where school_name like '%長(zhǎng)樂一中%' or '1%' = '1%'        
  2.     
  3. sql2:select  * from tbl_school where school_name like '%長(zhǎng)樂一中%' or '1%' = '1%'    

 其中:sql1是ibatis放入preparedstatement執(zhí)行的sql,sql2是jdbc執(zhí)行的真正sql,在這個(gè)例子里二者一樣的,因?yàn)樵趍ap里使用的占位符是$name$,ibatis遇到這樣的占位符,就直接拼sql語(yǔ)句了,而不是用在sql中使用占位符再給sql set paramter(用#name#的話就是,但是不能用來(lái)搞模糊查詢)。

在實(shí)際項(xiàng)目中的后果就是:如果在頁(yè)面上有個(gè)輸入框,讓用戶輸入學(xué)校名字,用戶輸入 長(zhǎng)樂一中%' or '1%' = '1 的字樣,那程序就會(huì)把所有的學(xué)校結(jié)果都列出來(lái)。實(shí)際上可能有一些學(xué)校已經(jīng)被刪除掉了(使用某個(gè)字段標(biāo)記,假刪除),不想讓用戶再看到或者某些學(xué)校信息當(dāng)前用戶沒有權(quán)限看到。

 在《ibatis in action》里,通過(guò)iBatis like查詢,例舉了這個(gè)注入漏洞一個(gè)更可怕的后果,刪表。修改測(cè)試用例如下:

Java代碼

  1. @Test        
  2. public void print(){     
  3.         try{     
  4.             List<School> list = schoolDao.getSchoolByName("長(zhǎng)樂一中';drop table tbl_test;#");     
  5.             for(School school : list){     
  6.                 System.out.println(school.getName());     
  7.             }     
  8.         }catch(Exception e){     
  9.             e.printStackTrace();     
  10.         }     
  11.     }    

用p6spy查看最后生成的sql語(yǔ)句:

Sql代碼

  1. select * from tbl_school where school_name like '%長(zhǎng)樂一中';drop table tbl_test;#%'     
  2. select * from tbl_school where school_name like '%長(zhǎng)樂一中';drop table tbl_test;#%'   

在mysql中,#是注釋符.復(fù)制以下sql代碼在phpmyadmin中執(zhí)行,tbl_test確實(shí)被刪掉了。但是用ibatis執(zhí)行這句sql卻失敗,debug了下ibatis的源代碼,發(fā)現(xiàn)ibatis是用preparedstatement執(zhí)行查詢的。上面的是兩個(gè)sql語(yǔ)句,但ibatis直接把“select * from tbl_school where school_name like '%長(zhǎng)樂一中';drop table tbl_test;#%'”這句sql放進(jìn)去執(zhí)行,差不多下面這樣:

Java代碼

  1. String sql = "select * from tbl_school where school_name like '%長(zhǎng)樂一中';drop table tbl_test;#%'"    
  2.     
  3. PreparedStatement ps = conn.prepareStatement(sql);     
  4.     
  5. ps.execute();    

這樣的執(zhí)行就會(huì)報(bào)錯(cuò),也就刪除不了tbl_test這張表了。。。奇怪了。。難道《ibatis in action》這書上講錯(cuò)了? 以上代碼都是在ibatis2.3.4的環(huán)境下測(cè)試的。沒試過(guò)以前的版本。。 難道就不能用iBatis like查詢了?或者要在web層或者service層對(duì)用戶的輸入條件作一次過(guò)濾么?太麻煩了。還好ibatis提供的另一種占位符#在用PreparedStatement執(zhí)行查詢的時(shí)候,是用?作占位符,然后set paramter的。。把map里的sql語(yǔ)句改成這樣吧:(參考了網(wǎng)上的sql語(yǔ)句)

Sql代碼

  1. mysql: select * from tbl_school where school_name like concat('%',#name#,'%')     
  2.     
  3. oracle: select * from tbl_school where school_name like '%'||#name#||'%'    
  4.     
  5. SQL Server:select * from tbl_school where school_name like '%'+#name#+'%'  

【編輯推薦】

  1. ibatis官方提示文檔中的錯(cuò)誤
  2. iBATIS特性之七大方面詳談
  3. iBATIS事務(wù)處理淺析
  4. 簡(jiǎn)單三步走堵死SQL Server注入漏洞
  5. PHP-Nuke存在遠(yuǎn)程SQL注入漏洞 后臺(tái)數(shù)據(jù)庫(kù)堪憂
責(zé)任編輯:佚名 來(lái)源: Javaeye
相關(guān)推薦

2009-07-24 16:59:57

iBatis模糊查詢

2012-12-19 10:36:06

2009-07-21 15:05:43

2009-12-24 10:40:09

2010-07-26 15:30:43

面試

2011-07-01 15:27:29

網(wǎng)站優(yōu)化

2011-05-05 14:27:17

噴碼機(jī)耗材

2012-11-16 11:50:11

2011-07-03 23:40:54

友情鏈接

2015-04-16 16:42:11

私有云云部署

2013-04-07 11:31:05

云計(jì)算合同

2011-06-24 09:34:38

外鏈SEO

2010-08-23 16:31:33

CSS

2013-05-08 09:14:35

網(wǎng)絡(luò)維護(hù)網(wǎng)吧網(wǎng)管

2010-05-19 14:54:33

2010-09-08 13:31:24

2017-07-31 09:53:31

2013-04-26 10:59:54

目錄遍歷漏洞

2009-07-22 13:04:41

iBATIS動(dòng)態(tài)查詢

2010-10-22 15:18:18

SQL注入漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

欧美freesex8一10精品| 日韩精品一区二区三区视频在线观看| 日韩av观看网址| 性高湖久久久久久久久| 成av人片一区二区| 精品久久影院| 成人一区不卡| 国产午夜精品全部视频在线播放| 免费成人高清视频| 在线观看17c| 91欧美在线| 亚洲精品一卡二卡| 久久6免费高清热精品| 在线中文字幕-区二区三区四区| av影院午夜一区| 最新欧美日韩亚洲| 麻豆传媒免费在线观看| 欧美日韩麻豆| 久久久999国产精品| **在线精品| 国产午夜精品全部视频播放| 国产美女在线观看| 精品国产99国产精品| 性欧美videoshd高清| 欧美日韩国产影片| 岛国成人毛片| 国产丝袜精品视频| 国产亚洲天堂网| 99久久精品免费看| 精品一区二区三区无码视频| 久久国产精品电影| 国产精品黄色片| 久久久久久久激情视频| 农村少妇一区二区三区四区五区 | 一区二区三区欧美视频| 欧美精品在线观看91| 国产精品蜜月aⅴ在线| 久久精品综合网| 欧美成人久久久| 国产精品久久久久av蜜臀| 午夜欧美在线一二页| 欧美激情午夜| 亚洲丁香久久久| 精品国产一区二| 制服.丝袜.亚洲.另类.中文| 3344国产永久在线观看视频| 久久影视免费观看| 天天超碰亚洲| 最近更新的2019中文字幕 | 亚洲欧洲美洲综合色网| 第一页在线观看| 91麻豆视频网站| 午夜老司机精品| 久久理论电影| 草草草视频在线观看| 99在线|亚洲一区二区| 国产精品99久久免费黑人人妻| 中文无码久久精品| 欧美日韩国产91| 亚洲性色视频| 国产欧美高清在线| 91精品在线观看入口| 精品中文字幕一区二区三区四区 | 日韩欧美三级电影| h视频在线播放| 久久精品青青大伊人av| 国产欧美综合一区二区三区| 好色先生视频污| 九一久久久久久| 丝袜视频国产在线播放| 亚洲午夜性刺激影院| 影音先锋日韩精品| 日本老熟妇毛茸茸| 亚洲免费av网址| 91嫩草精品| 欧美日韩一区在线观看视频| 一区二区电影| 99色在线播放| 久久久久九九九九| 国产精品一区久久久久| 国产黄色片在线观看| 日本成人精品在线| 国产精品另类一区| av无码久久久久久不卡网站| 美国毛片一区二区三区| 在线观看免费版| 久久艹中文字幕| 男女性色大片免费观看一区二区 | 色成人综合网| 亚洲女人天堂色在线7777| 日本v片在线高清不卡在线观看| 91在线色戒在线| 精品国产老师黑色丝袜高跟鞋| 久久99国产精品久久99大师 | 欧美5-7sexvideos处| 日韩美女免费线视频| 亚洲综合在线第一页| 欧美喷水视频| 欧美xxxhd| 亚洲一二三区av| 亚洲自拍av在线| 日韩激情在线视频| 日韩精品福利一区二区三区| 色偷偷免费视频| 国产一区二区在线观看免费播放| 亚洲福利视频久久| 99精品视频中文字幕| 精品av一区二区| 91视频欧美| 国产激情二区| 你懂的网址一区二区三区| 在线视频欧美日韩精品| 日韩精品导航| 国产免费永久在线观看| 久在线观看视频| 5g国产欧美日韩视频| 久久9热精品视频| 亚洲网站视频福利| 成人久久18免费网站麻豆| 欧美日中文字幕| 国产精品字幕| 欧美另类自拍| 99蜜桃臀久久久欧美精品网站| 国产丝袜不卡| 欧美在线国产精品| 亚洲区在线播放| 欧美影院精品一区| 亚洲视频一区在线| 国产+成+人+亚洲欧洲自线| 黄色综合网站| 色偷偷亚洲第一成人综合网址| 水蜜桃亚洲一二三四在线| 秋霞av国产精品一区| 久久久999国产精品| 亚洲男人天堂九九视频| 欧美三级中文字幕在线观看| 精品国产aⅴ| 91嫩草精品| 欧美在线se| 韩日一区二区| 欧美色999| 久久精品女人天堂av免费观看| 在线观看av免费| 这里只有精品在线播放| 国产一区二区毛片| 老鸭窝亚洲一区二区三区| 搞黄视频免费在线观看| 男女网站在线观看| 免费播放片a高清在线观看| 男人天堂午夜在线| 爱爱爱免费视频在线观看| 蜜桃视频在线播放| 毛片在线视频| 欧美卡一卡二| 国产精品亚洲综合在线观看| 精品麻豆剧传媒av国产九九九| 亚洲精品三区| 蜜桃一区二区三区| 黄色亚洲免费| 韩国精品久久久| 青草伊人久久| 在线看成人短视频| 欧美福利在线| 午夜黄色一级片| 德国一级在线视频| 国产精品女主播视频| 亚洲电影在线观看| 欧美日韩久久一区二区| 精品国产91乱高清在线观看| 亚洲线精品一区二区三区八戒| 亚洲午夜视频在线观看| 欧美精品日韩综合在线| 亚洲成人网av| 久久久国产精品视频| 久久久爽爽爽美女图片| 成人欧美一区二区三区黑人孕妇 | 另类专区亚洲| 粉嫩av一区二区| 亚洲精品91| 毛片一区二区| 国产亚洲精品精华液| 五月婷婷久久综合| 日韩在线观看高清| 91pron在线| 亚洲精品少妇一区二区| 日本女优天堂99伊人| 电影在线观看一区二区| 男同互操gay射视频在线看| 熟女少妇精品一区二区| 国产激情视频在线观看| 性欧美video另类hd尤物| 亚洲美女久久| 国产精品一区二区视频| 欧美性猛交丰臀xxxxx网站| 亚洲级视频在线观看免费1级| 93久久精品日日躁夜夜躁欧美| 亚洲日本中文字幕区| 欧美大尺度激情区在线播放 | 无码人妻丰满熟妇区毛片| 1区2区3区在线观看|