男女做爽爽爽网站-男女做羞羞高清-男女做爰高清无遮挡免费视频-男女做爰猛烈-男女做爰猛烈吃奶啪啪喷水网站-内射白浆一区

LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

SQL注入"></title><script src 解決辦法

admin
2011年1月30日 21:58 本文熱度 3981

最近接收一個爛攤子,數(shù)據(jù)庫都被sql注入過一兩次了,到處都可以看到標題上那種東西,


看得小妹我想死,我是燥性子看著有火,在網(wǎng)站上看了n多防注入的方法,記錄一下


一種是從數(shù)據(jù)庫入手的,我這個爛攤子是用的sql server2000的,


---------------------------------------------------------------------------------------------------------


推薦用SQL SERVER 2005 ,其安全性及功能都更為強大


一是不要用SA權(quán)限


二是刪除表的sys.all_colums和sys.all_objects的select權(quán)限


注意:這里SQL SERVER 2005 及 2000不一樣,
 SQL SERVER 2005
這兩個權(quán)限在相應(yīng)數(shù)據(jù)庫展開下視圖=》視圖表中

把pubilc的select權(quán)限去掉,在屬性里取消掉SELECT權(quán)限
 SQL SERVER 2000
在2000里,名字不一樣,位置也不是在視圖里,而是直接在表中,如下

然后把pubilc的select權(quán)限去掉


三、凡是訪問數(shù)據(jù)庫的用戶,不要用SA,新建一個即可,其服務(wù)器角色不用設(shè)置,


全為空,只需要設(shè)數(shù)據(jù)庫映射即可,然后數(shù)據(jù)庫映射只給db_ower、pubilc權(quán)限


-------------------------------------------------------------------------------------------------------------


二個是從代碼上入手


盡可能全的過濾SQL敏感的語句,
先把數(shù)據(jù)庫里面注入的代碼用Replace()替換掉,
再在Global文件里里加入
protected void Application_BeginRequest(Object sender, EventArgs e)
{
//SQL防注入
string Sql_1 = "exec|insert+|select+|delete+|update+|count|chr|mid|master+|truncate|char|declare|drop+|drop+table|creat+|creat+table";
string Sql_2 = "exec+|insert|insert+|delete+|update+|count(|count+|chr+|+mid(|+mid+|+master+|truncate+|char+|+char(|declare+|drop+|creat+|drop+table|creat+table";
string[] sql_c = Sql_1.Split('|');
string[] sql_c1 = Sql_2.Split('|');

if (Request.QueryString != null)
{
foreach (string sl in sql_c)
{
if (Request.QueryString.ToString().ToLower().IndexOf(sl.Trim()) >= 0)
{
Response.Write("警告!你的IP已經(jīng)被記錄!不要使用敏感字符!");//
Response.Write(sl);
Response.Write(Request.QueryString.ToString());
Response.End();
break;
}
}
}

if (Request.Form.Count > 0)
{
string s1 = Request.ServerVariables["SERVER_NAME"].Trim();//服務(wù)器名稱
if (Request.ServerVariables["HTTP_REFERER"] != null)
{
string s2 = Request.ServerVariables["HTTP_REFERER"].Trim();//http接收的名稱
string s3 = "";
if (s1.Length > (s2.Length - 7))
{
s3 = s2.Substring(7);
}
else
{
s3 = s2.Substring(7, s1.Length);
}
if (s3 != s1)
{
Response.Write("警告!你的IP已經(jīng)被記錄!不要使用敏感字符!");//
Response.End();
}
}
}
}


------------------------------------------------------------------------------------------------------------------


三個是使用防注入的軟件防火墻Safe3 IIS Firewall


http://hi.baidu.com/soueou/blog/item/796bb9068127887e03088178.html


該文章在 2011/1/30 21:58:58 編輯過
關(guān)鍵字查詢
相關(guān)文章
正在查詢...
點晴ERP是一款針對中小制造業(yè)的專業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國內(nèi)大量中小企業(yè)的青睞。
點晴PMS碼頭管理系統(tǒng)主要針對港口碼頭集裝箱與散貨日常運作、調(diào)度、堆場、車隊、財務(wù)費用、相關(guān)報表等業(yè)務(wù)管理,結(jié)合碼頭的業(yè)務(wù)特點,圍繞調(diào)度、堆場作業(yè)而開發(fā)的。集技術(shù)的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業(yè)的高效ERP管理信息系統(tǒng)。
點晴WMS倉儲管理系統(tǒng)提供了貨物產(chǎn)品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質(zhì)期管理,貨位管理,庫位管理,生產(chǎn)管理,WMS管理系統(tǒng),標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務(wù)都免費,不限功能、不限時間、不限用戶的免費OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2025 ClickSun All Rights Reserved

主站蜘蛛池模板: 性色AV性色生活片 | 日本老妇乱子伦中文视频 | 色综合在| 99久久精品免费国产一区二区三区 | 变态另类欧美大码日韩 | 国产又色又爽又黄又免费的小说 | 欧美网址在线观看 | 亚洲A片成人无码久久精品色欲 | 五月天国产激情视频 | 日本网站在线看 | 美女免费视频一区二区三区 | 一本道卡一卡二卡三乱码 - 八 | 国语对白免费观看网址 | YELLOW影视免费 | 2024国产福利在线观看 | 人妻av中文字幕无码专 | 爱豆传媒在线观看视频 | 国产又色又爽又黄的视频免费看 | 精品欧美国产一区 | 中文字幕国产精品欧美激情 | av无码欧洲大片 | 欧洲洲一区二区精华液 | 精品久久久久不卡无毒 | 国产成人综合久久久久久 | 日韩欧美一卡2卡3卡4卡无卡免费 | 亚洲不卡无码永久在线观看 | 日本理论片午午伦夜理片2024 | 无码区a∨视频体验 | 亚洲精品国精品久久99热一 | 久久久久毛片成人精品 | 国产精品毛片∧v卡在线 | 人妻熟妇乱又伦精品视频无广告 | jizz无码专区| 国产亚洲欧美一区久久国产亚洲欧 | 美女午夜色视频在线观看 | 中文天堂在线观看 | 青草国产超碰人人添人人碱 | 亚洲第色情一区二区 | 老熟妇仑乱视频一区二区 | 99热极品 | 国产产精品亚洲一区二区在线观看 |