基於SQL SERVER資料庫的應用程式可能存在的一個漏洞 |
|
Rain
資深會員 發表:31 回覆:236 積分:268 註冊:2003-02-17 發送簡訊給我 |
這是一個通常會被忽略的地方,但卻存在一定的危險性,
就是沒有許可權的人有可能借此破壞掉整個資料庫。試著在程式的查詢視窗輸入類似以下的查詢條件:<' use master drop database DBName -->
返回的查詢SQL語句或許是’select xxx from xxx where xxx=’’ use master drop database DBName -- xxx’,那麼整個資料庫就被刪除了! //建議在查詢的程式中過濾掉drop,delete,truncate等敏感的SQL 關鍵字
|
shpeng
初階會員 發表:6 回覆:67 積分:49 註冊:2002-12-21 發送簡訊給我 |
|
shieh2700
高階會員 發表:0 回覆:127 積分:100 註冊:2002-06-13 發送簡訊給我 |
|
shieh2700
高階會員 發表:0 回覆:127 積分:100 註冊:2002-06-13 發送簡訊給我 |
本站聲明 |
1. 本論壇為無營利行為之開放平台,所有文章都是由網友自行張貼,如牽涉到法律糾紛一切與本站無關。 2. 假如網友發表之內容涉及侵權,而損及您的利益,請立即通知版主刪除。 3. 請勿批評中華民國元首及政府或批評各政黨,是藍是綠本站無權干涉,但這裡不是政治性論壇! |