成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

注入漏洞的防范 iBatis like查詢需注意

開發 后端
《iBatis in action》書里面里面提到使用iBatis like查詢的時候,會有注入漏洞,本文作者根據實踐重復注入漏洞過程,詳情請見下文。

看《ibatis in action》,里面提到了使用iBatis like查詢的時候,會有注入漏洞。舉例說明如下:

Xml代碼

  1. <select id="getSchoolByName" resultMap="result">    
  2.     select     
  3.           *     
  4.     from tbl_school     
  5.     where school_name like '%$name$%'     
  6. </select>    

Java代碼

 

  1. <select id="getSchoolByName" resultMap="result">    
  2.     select     
  3.           *     
  4.     from tbl_school     
  5.     where school_name like '%$name$%'     
  6. </select>    

   測試用例:

Java代碼

 

  1. @Test    
  2. public void print(){     
  3.         try{     
  4.             List<School> list = schoolDao.getSchoolByName("長樂一中%' or '1%' = '1");     
  5.             for(School school : list){     
  6.                 System.out.println(school.getName());     
  7.             }     
  8.         }catch(Exception e){     
  9.             e.printStackTrace();     
  10.         }     
  11.     }    

    用p6spy查看最后生成的sql語句:

Sql代碼

  1. sql1:select  * from tbl_school where school_name like '%長樂一中%' or '1%' = '1%'        
  2.     
  3. sql2:select  * from tbl_school where school_name like '%長樂一中%' or '1%' = '1%'    

 其中:sql1是ibatis放入preparedstatement執行的sql,sql2是jdbc執行的真正sql,在這個例子里二者一樣的,因為在map里使用的占位符是$name$,ibatis遇到這樣的占位符,就直接拼sql語句了,而不是用在sql中使用占位符再給sql set paramter(用#name#的話就是,但是不能用來搞模糊查詢)。

在實際項目中的后果就是:如果在頁面上有個輸入框,讓用戶輸入學校名字,用戶輸入 長樂一中%' or '1%' = '1 的字樣,那程序就會把所有的學校結果都列出來。實際上可能有一些學校已經被刪除掉了(使用某個字段標記,假刪除),不想讓用戶再看到或者某些學校信息當前用戶沒有權限看到。

 在《ibatis in action》里,通過iBatis like查詢,例舉了這個注入漏洞一個更可怕的后果,刪表。修改測試用例如下:

Java代碼

  1. @Test        
  2. public void print(){     
  3.         try{     
  4.             List<School> list = schoolDao.getSchoolByName("長樂一中';drop table tbl_test;#");     
  5.             for(School school : list){     
  6.                 System.out.println(school.getName());     
  7.             }     
  8.         }catch(Exception e){     
  9.             e.printStackTrace();     
  10.         }     
  11.     }    

用p6spy查看最后生成的sql語句:

Sql代碼

  1. select * from tbl_school where school_name like '%長樂一中';drop table tbl_test;#%'     
  2. select * from tbl_school where school_name like '%長樂一中';drop table tbl_test;#%'   

在mysql中,#是注釋符.復制以下sql代碼在phpmyadmin中執行,tbl_test確實被刪掉了。但是用ibatis執行這句sql卻失敗,debug了下ibatis的源代碼,發現ibatis是用preparedstatement執行查詢的。上面的是兩個sql語句,但ibatis直接把“select * from tbl_school where school_name like '%長樂一中';drop table tbl_test;#%'”這句sql放進去執行,差不多下面這樣:

Java代碼

  1. String sql = "select * from tbl_school where school_name like '%長樂一中';drop table tbl_test;#%'"    
  2.     
  3. PreparedStatement ps = conn.prepareStatement(sql);     
  4.     
  5. ps.execute();    

這樣的執行就會報錯,也就刪除不了tbl_test這張表了。。。奇怪了。。難道《ibatis in action》這書上講錯了? 以上代碼都是在ibatis2.3.4的環境下測試的。沒試過以前的版本。。 難道就不能用iBatis like查詢了?或者要在web層或者service層對用戶的輸入條件作一次過濾么?太麻煩了。還好ibatis提供的另一種占位符#在用PreparedStatement執行查詢的時候,是用?作占位符,然后set paramter的。。把map里的sql語句改成這樣吧:(參考了網上的sql語句)

Sql代碼

  1. mysql: select * from tbl_school where school_name like concat('%',#name#,'%')     
  2.     
  3. oracle: select * from tbl_school where school_name like '%'||#name#||'%'    
  4.     
  5. SQL Server:select * from tbl_school where school_name like '%'+#name#+'%'  

【編輯推薦】

  1. ibatis官方提示文檔中的錯誤
  2. iBATIS特性之七大方面詳談
  3. iBATIS事務處理淺析
  4. 簡單三步走堵死SQL Server注入漏洞
  5. PHP-Nuke存在遠程SQL注入漏洞 后臺數據庫堪憂
責任編輯:佚名 來源: Javaeye
相關推薦

2009-07-24 16:59:57

iBatis模糊查詢

2012-12-19 10:36:06

2009-07-21 15:05:43

2009-12-24 10:40:09

2012-11-16 11:50:11

2010-07-26 15:30:43

面試

2011-05-05 14:27:17

噴碼機耗材

2011-07-01 15:27:29

網站優化

2011-07-03 23:40:54

友情鏈接

2015-04-16 16:42:11

私有云云部署

2013-04-07 11:31:05

云計算合同

2011-06-24 09:34:38

外鏈SEO

2010-05-19 14:54:33

2010-09-08 13:31:24

2010-08-23 16:31:33

CSS

2013-05-08 09:14:35

網絡維護網吧網管

2017-07-31 09:53:31

2013-04-26 10:59:54

目錄遍歷漏洞

2009-07-22 13:04:41

iBATIS動態查詢

2010-05-20 18:15:31

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久精品亚洲 | 手机av在线 | 91免费在线视频 | caoporon| 国产精品一区在线观看你懂的 | 精品久久99| 91精品久久久久久久久久 | 91精品久久久久久久久 | 欧美激情欧美激情在线五月 | 国产1页 | 欧美日韩在线观看视频 | 国产一区二区免费在线 | 四色成人av永久网址 | 狠狠爱视频 | 日韩久久综合 | 国产欧美一区二区三区久久 | 性欧美精品一区二区三区在线播放 | 天天拍天天插 | 久久com| 久久高清 | 日本免费小视频 | av网址在线 | 久久成人精品一区二区三区 | 欧洲妇女成人淫片aaa视频 | 99re国产 | 国产黄色大片在线观看 | 伊人色综合久久久天天蜜桃 | 亚洲人成在线观看 | 国产一区二区三区四区在线观看 | 久久久久久久av | 天天操天天摸天天爽 | 日本久久一区 | 日韩精品久久久久久 | 国产精品一区二区视频 | 国产精品综合色区在线观看 | 国产精品一区在线 | 成人精品视频在线观看 | 2021天天干夜夜爽 | 中文二区| 国产精品视频久久久久 | 色视频成人在线观看免 |