首页 | 头版要闻 | 经济广角 | 消费聚焦 | 民生视点
社会 | 省内要闻 | 经济论坛 | 市场特刊 | 财富周刊
经济 | 中国经济 | 经济观察 | 家庭百科 | 网络热点
您现在的位置: 河北经济日报网 >> 网络技术 >> 数据库 >> 文章正文 站内检索
服务热线:0311-88606031
同期新稿
 
普通文章 C#事件机制归纳
普通文章 Mysql 安全注意事项
普通文章 SQL Server加密与SQL注入
普通文章 注意那些容易被忽略的SQL注入技巧
普通文章 不需xp_cmdshell支持在有注入漏洞的SQL服务器
普通文章 MySQL数据库中关于网络安全的解决方案
普通文章 如此高效通用的分页存储过程是带有sql注入漏洞
普通文章 忘记了 MySQL 的 root 密码
普通文章 SQL2000中默认sa帐号改名和删除的最安全方法
普通文章 黑客经验谈Sql server SA权限入侵的感悟
普通文章 利用ORACLE系统账户默认口令提升权限
普通文章 什么是SQL注入法攻击
普通文章 js asp c# 防止sql注入
普通文章 系统安全之SA弱口令带来的安全隐患
普通文章 MySQL服务器内部安全数据目录访问
普通文章 在MySQL数据库增加新用户权限简介
普通文章 你的MySQL安全了吗?加铸23道安全门
普通文章 MySQL数据库中的安全解决方案
普通文章 数据安全防护之打造安全.mdb数据库
普通文章 黑客攻破SQL服务器系统的十种方法
js asp c# 防止sql注入
http://www.hbjjrb.com 2007-6-13 22:18:41 【字体: 繁体

SQL注入式攻击是利用是指利用设计上的漏洞,在目标服务器上运行Sql命令以及进行其他方式的攻击
动态生成Sql命令时没有对用户输入的数据进行验证是Sql注入攻击得逞的主要原因。
比如:
 如果你的查询语句是select * from admin where username='"&user&"' and password='"&pwd&"'"

 那么,如果我的用户名是:1' or '1'='1
 那么,你的查询语句将会变成:
 select * from admin where username='1 or '1'='1' and password='"&pwd&"'"
 这样你的查询语句就通过了,从而就可以进入你的管理界面。

所以防范的时候需要对用户的输入进行检查。特别式一些特殊字符,比如单引号,双引号,分号,逗号,冒号,连接号等进行转换或者过滤。

需要过滤的特殊字符及字符串有:
   net user
   xp_cmdshell
   /add
   exec master.dbo.xp_cmdshell
   net localgroup administrators
   select
   count
   Asc
   char
   mid
   '
   :
   "
   insert
   delete from
   drop table
   update
   truncate
   from
   %

下面是我写的两种关于解决注入式攻击的防范代码,供大家学习参考!
js版的防范SQL注入式攻击代码~:

[CODE START]  
<script language="javascript">
<!--
 var url = location.search;
 var re=/^\?(.*)(select%20|insert%20|delete%20from%20|count\(|drop%20table|update%20truncate%20|asc\(|mid\(|char\(|xp_cmdshell|e

[1] [2] [3] [4] [5] 下一页

板块 推荐
普通文章 关注金融地产板块动向
普通文章 下周资产配置一览表(07/28)
普通文章 两大板块联袂走强 主力意欲何为?
普通文章 券商板块:牛市骄子 直冲云霄
普通文章 关注金融地产板块动向
普通文章 下周重点关注:机械行业、房地产、钢铁
普通文章 环保节能板块:政策扶持 持续走强
普通文章 钢铁板块:行业景气持续上升的估值洼地
房产 推荐
普通文章 上半年深圳房价上涨42.1%
普通文章 10月1日起郑州买房全部实现“网签”
普通文章 全国70个大中城市6月房价继续走高
普通文章 房子也“性感” 大S粉红豪宅闺房大曝光(组图
普通文章 6月份全国70个大中城市房价上涨7.1%
普通文章 深圳购房团长沙抢楼
普通文章 地王记录一再被刷新 地价与房价究竟谁更失控
普通文章 97%专家称下半年房价将再上涨
频道精选  
焦点:  外交部:中国对日方涉华言论感到惊讶和不
股票:  攻守兼备!一批量增价涨的高成长优质股(
社会:  河北阜城出土1吨左右古币 大部分遭哄抢
主力:  A股开户连续三日过10万 投资者入市步伐再
经济:  6月份CPI数据同比上涨4.4% 或将引发股市变
个股:  中金精选个股点评
时评:  李嘉诚:内地股市绝对是泡沫
黑马:  合加资源:环保龙头 加速上攻
读书:  太监娶妻之谜:变态性格导致他们欲念旺盛
板块:  关注金融地产板块动向
体育:  小贝夫妇时尚装扮轰动全美
基金:  蓦然回首还是基金好:投资5基金抱得金蛋归
军事:  武警部队8月1日起全面换装
债券:  胡锦涛就下半年经济工作提出四点要求
时尚:  敢穿敢露的昆明美女 夜晚是她们的舞台
传闻:  据传,大面积涨停背后的玄机!
娱乐:  邓婕曾为争张国立当众狠抽袁立两耳光
理财:  理财日刊:林园股市秘籍,看高手怎么赚百
数码:  三星下半年四款新机抢先曝光
汽车:  07年日韩车展美女
百科:  心急梗塞成杀手 改变生活方式和针灸须双管
房产:  上半年深圳房价上涨42.1%

普通文章 河北阜城出土1吨左右古币 大部分遭哄抢
普通文章 北大女生被诬留学时裸奔:我被假新闻害惨了
普通文章 北京年轻男女从18层楼坠亡 尸体近乎全裸
普通文章 重庆万州女官员在利比里亚被刺10刀遇害

偷拍广州某按摩房女郎

公园长椅上的一对激情男女

泸沽湖男女共浴:避内不避

迷离在都市酒吧夜生活里的

超震撼:德国尸体艺术

弟弟与哥哥情妇结婚

触目惊心:艾滋病村实录

访变性男:一年前得病大便从
同期热点
普通文章 Mysql 安全注意事项
普通文章 SQL Server加密与SQL注入
普通文章 注意那些容易被忽略的SQL注入技巧
普通文章 不需xp_cmdshell支持在有注入漏洞的SQL服务器
普通文章 MySQL数据库中关于网络安全的解决方案
普通文章 如此高效通用的分页存储过程是带有sql注入漏洞
普通文章 SQL2000中默认sa帐号改名和删除的最安全方法
普通文章 什么是SQL注入法攻击
普通文章 js asp c# 防止sql注入
普通文章 教你如何在linux下建立mysql镜像数据库
普通文章 sql server 2000数据库置疑的解决方法
普通文章 解决SQL Server 2000在安装过程中出现文件挂起
普通文章 sql server 存储过程及触发器
普通文章 如何将SQLSERVER数据库备份到网络上
普通文章 使用 XML 文件记录操作日志
普通文章 XML 问题: 超越DOM(轻松使用 DOM 的技巧和诀窍
普通文章 利用XSLT把ADO记录集转换成XML
普通文章 使用xml作为数据源,配合asp:Menu类自由扩展菜
普通文章 從無到有實現一個xml數據庫登錄驗証
普通文章 XML 增、删、改和查示例

小贝夫妇时尚装扮轰动全美

女“狼”公开泳装照 要用身
性感美臀争艳沙滩世锦赛
太湖见证恋情 月老祠惊现姚明叶莉同心锁
新一代网坛美少女
时速200公里!美国棒球队教练被球击中身亡

章子怡穿藏服甜美阳光

李小璐得意忘形饭桌翘脚

刘德华与美女贴身热舞

大S写真显成熟风韵

孙俪 一朵怒放的花儿

范冰冰露诡异面容

沈殿霞15岁的照片曝光

女星母子联袂秀

河北经济日报社版权所有 河北经济日报社网络信息部管理与维护
地址 石家庄市裕华西路186号 电话:0311-88606031
hebei82gov@yahoo.com.cn
未经许可不得转载和镜像 冀ICP备字020964号
技术支持 动易网络科技有限公司
建议使用1024x768分辨率