首页 打工社区 个人空间(博客) 天易免费影院 通行证】【登陆】【注册
天易网
 打工动态 | 打工路上 | 社会关注 | 工薪一族 | 求职指南 | 薪资行情 | 创业故事 | 成功人生 | 政策法规
 情感方舟 | 笑话娱乐 | 都市时尚 | 明星八卦 | 小说连载 | 地方风情 | 打工文学 | 技术长廊 | 骗术大观
 您的位置:首页 > 技术长廊 > 数据库 > SQLserer > 正文
调整重心-从IIS到SQL Server数据库安全
http://www.130cn.com  2007-5-20 0:00:00 不详 佚名 评论0 字体:[ ] [收藏] [投稿]

    从codered到nimda等,一大堆蠕虫把原来需要人工利用的漏洞都变成了程序自动利用了,大家还想去手工操作这些IIS漏洞么?让我们调整重心,去看看服务器常用的数据库吧。

    一般网站都是基于数据库的,特别是ASP、PHP、JSP这样的用数据库来动态显示的网站。很多网站可能多注意的是操作系统的漏洞,但是对数据库和这些脚本的安全总是忽略,也没有太多注意。

    从最比较普遍的脚本问题开始,这些都是老话题了,大家可以参考Hectic写的《关于数据库的简单入侵和无赖破坏,以天融信做例子》,该文章对从SQL脚本问题说得非常详细。对于脚本安全的解决,也可以通过过滤来实现,可以参考我以前写的。对于ASP来说,可以使用下面这个过滤函数:

Function Filter_SQL(strData)

 Dim strFilter
 Dim blnFlag
 Dim i

 strFilter="',;,//,--,@,_,exec,declare"   '需要过滤的字符,可以自己添加,","是分隔符
 blnFlag=Flase   '过滤标志,如果产生过滤,那么就是真
 
 Dim arrayFilter
 arrayFilter=Split(strFilter,",")
 For i=0 To UBound(arrayFilter)
   If Instr(strData,arrayFilter(i))>0 Then
    blnFlag=True
    Exit For
   End If
 Next

 If blnFlag Then
   Response.Redirect "wrong.ASP"
   '当发现有过滤操作时,导向一个预定页面。反正正常访问用不到的连接请求,总不是好事情。
 Else
   Filter_SQL=strData
 End If

End Function

    对于MS SQL Server数据库来说,安全问题不仅仅局限在脚本上了。“天杀的微软”的系统性很强,整个基于WINDOWS系统的应用都有很强的关联性,对SQL Server来说,基本可以把数据库管理和系统管理等同起来了。SQL Server默认的管理员帐号“sa”的密码是空的,这给多数NT服务器产生一个安全漏洞。小榕的“SQLRCMD”,就能够利用获得的数据库管理员帐号执行系统命令。




 页次:1/3  第一页 上一页 下一页 最后一页  共 3 页 Go:
 【查看评论】【收藏此页】【打印】【关闭】【讨论区
 
 天易通行证: 密码: 注册新用户 所有评论0
 相关信息
 
内容搜索
选择频道
推荐信息
 
热门信息
 

声明:1、本站所有文章除特殊注明“本站原创”外,其它版权归作者所有!
   2、任何转载本站原创文章必须注明来自天易网,否则将追究其法律责任!
   3、本站部分文章来自网上,如对您造成侵权等行为请联系我们,我们将及时删除!

 
 
关于我们 | 意见反馈 | 在线投稿 | 广告服务 | 网站地图 | 设为首页 | 加入收藏 | 友情链接
Copyright © 2005 - 2015 130CN.COM Inc. All Rights Reserved  天易网 - 版权所有
客户服务:Service@130cn.com 技术支持:Support@130cn.com 在线QQ:17678824,32812224 粤ICP备06089049号
网络警察