« Поставить закладку » « Сделать стартовой »

« Форумы » « Блоги » « Статьи » « Новости » « Файлы » « Realcoding IRC » « Site map » « Поиск »


Главная Главная
Анонсы Анонсы
Форумы Форумы
Каталог Каталог
Поиск Поиск
Опросы Опросы
Книжный магазин Книжный магазин
Реклама на сайте
Публикации Публикации
Партнеры Партнеры
Карта Карта сайта
Рассылки Рассылки
RSS экспорт
Настройки Настройки
О нас пишут О нас пишут
Контакты Контакты
Гостевая книга Гостевая книга


ПнВтСрЧтПтСбВс
      1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31  
    Популярное
Функция AccessResource

Введение в Linux

JavaScript-фреймворк для создания веб-калькуляторов

Коды клавиш

Подготовка к созданию меню

Резюме

Расчет координаты точки после уменьшения изображения

Как увеличить тИЦ?

Типы значений

JavaScript - полезные функции часть 2




    Архив файлов



    Сообщества

    Документация

    Кто на сайте
Вы не зарегистрированы.
Имя:

Пароль:

Запомнить

Регистрация позволит Вам пользоваться дополнительными сервисами.
Сейчас на сайте:
Гостей: 182
Пользователей: 0

Статьи:: Базы данных :: ADO .NET :: Параметризованные запросы ADO.NET - средство защиты от «SQL Injection» атак 



отправить ссылку другу версия для печати  Обсудить на форуме

Параметризованные запросы ADO.NET - средство защиты от «SQL Injection» атак 



«SQL Injection» атаки возможны в приложениях, не проверяющих полученные от пользователя данные. Уязвимое приложение использует полученные данные для построения динамического SQL запроса и последующего (его) выполнения. Подобный тип уязвимостей характерен как для веб-приложений (ASP.NET, ASP, PHP и так далее), так и для обычных приложений. Однако, для веб-приложений они наиболее критичны, из-за широкой аудитории пользователей. Возможные последствия атаки:

  • Потеря части данных
  • Неавторизованный доступ к приложению
  • Получение злоумышленником доступа к закрытой информации из БД
  • Ошибка выполнения приложения

В этой статье мы рассмотрим борьбу с «SQL Injection» атаками на примере приложения ASP.NET. Приведенный ниже метод, однако, подходит и для приложений Windows Forms.

Примеры «SQL Injection» атак

Рассмотрим, например, форму авторизации на некотором сайте. Фрагмент кода из ASPX файла:


...
<form runat="server">
Name:<br> <asp:TextBox TextMode="SingleLine"
    id="username" runat="server" /><br>
Pass:<br> <asp:TextBox TextMode="Password"
    id="password" runat="server" /><br>
<input type="submit">
</form>
...

Затем в code behind файле:


...
string sqlQuery = "SELECT COUNT(*) FROM Users WHERE UserName='"+username.Text+
                  "' AND Password='" + password.Text + "'"
SqlCommand sqlCmd = new SqlCommand(sqlQuery, sqlConn);
int userCount = (int)sqlCmd.ExecuteScalar();
if (1 == userCount)
{
    // Авторизация пройдена успешно
    ...
}
...

Приведенный выше код выполняет динамический SQL запрос к таблице со списком пользователей и их паролями. Если результатом запроса является 1, значит, пользователь с заданным именем и паролем существует. Представим теперь, что в качестве имени пользователя введена строка:


admin' --

И тогда наш код сформирует следующий SQL запрос:


SELECT COUNT(*) FROM Users WHERE UserName='admin' --' AND Password='password'

Одинарная кавычка в имени пользователя закрывает ранее открытую одинарную кавычку, а строка «--» превращает в комментарий все, что следует дальше. Соответственно значение пароля не участвует в проверке и если пользователь admin существует, то результатом запроса будет 1 и успешный вход в защищенную часть сайта!

Итак, злоумышленник смог успешно пройти процедуру авторизации на нашем сайте, зная только имя пользователя. Как еще он может использовать найденную уязвимость? Он может ввести в качестве имени пользователя следующую строку:


'; drop table users --

Результатом выполнения такого запроса может стать удаление таблицы Users. Успешность этого шага зависит от привилегий пользователя БД от имени которого выполняется запрос. Следует всегда стараться использовать учетную запись с минимально необходимым набором привилегий и никогда учетную запись администратора БД.

Защита от «SQL Injection» атак

Одним из методов защиты является отказ от использования динамических SQL запросов. Параметризованные запросы и хранимые процедуры защитят ваше приложение от подобных атак. Например, вышеприведенный код на С# можно переписать следующим образом:


...
string sqlQuery = "SELECT COUNT(*) FROM Users WHERE UserName=@username AND Password=@password";
SqlCommand sqlCmd = new SqlCommand(sqlQuery, sqlConn);
sqlCmd.Parameters.Add("@username", SqlDbType.VarChar).Value = username.Text;
sqlCmd.Parameters.Add("@password", SqlDbType.VarChar).Value = password.Text;
int userCount = (int)sqlCmd.ExecuteScalar();
if (1 == userCount)
{
    // Авторизация пройдена успешно
    ...
}
...

Используя параметризованный запрос, мы защищаем себя от типичных сценариев атак.

Еще лучшим методом защиты БД является использование хранимых процедур. Защита базы данных в этом случае обеспечивается за счет того, что пользователю даются только права на выполнение хранимых процедур. Ваш код затем обращается к хранимым процедурам БД от имени подобной непривилегированной учетной записи. Хранимые процедуры в свою очередь выполняют операции INSERT/UPDATE/DELETE. Вызов хранимой процедуры для авторизации пользователя может выглядеть, например, так:


...
SqlCommand sqlCmd = new SqlCommand("CheckLogon", sqlConn);
sqlCmd.CommandType = CommandType.StoredProcedure;
sqlCmd.Parameters.Add ("@username", SqlDbType.VarChar).Value = username.Text;
sqlCmd.Parameters.Add ("@password", SqlDbType.VarChar).Value = password.Text;
int userCount = (int)sqlCmd.ExecuteScalar();
...

Также имеет смысл отключать подробные сообщения об ошибках выводимые ASP.NET, чтобы исключить использование этой информации злоумышленником. Именно из текста сообщения об ошибке злоумышленник может узнать о структуре БД.

В случае ошибки в веб-приложении пользователю должно выдаваться минимум информации. Ни в коем случае не следует выводить полное сообщение об ошибке. В общем случае достаточно информировать посетителя о ее наличии, а полный текст сообщения об ошибке занести в журнал событий и/или отправить уведомление администратору сайта по электронной почте.

Заключение

Приведенные выше методы являются скорее необходимыми, чем достаточными для поддержания необходимого уровня защищенности веб-приложения, и должны использоваться как еще один, но не единственный, рубеж обороны.

Автор: Василий Петрухин, статья была взята с сайта relib.com




Рубрика: ADO .NET




HTML 5: пять вещей вызывающих особый интер....

Html

HTML 5 — это грядущее обновление гипертекстового языка разметки, основного способа создания контента для размещения его во всемирной паутине. Разработка HTML остановилась в 1999 году, на версии HTML 4.01 и с тех пор web-содержимое изменилось так, что текущие спецификации HTML перестали соответствовать сегодняшним требованиям. HTML 5 нацелен на то, чтобы увеличить функциональную совместимость HTML и соответствовать растущим требованиям разнообразного и смешанного web-контента. HTML 5 так же нацелен на устранение недостатков четвертой версии. В этой статье мы взглянем на 5 новых интересных вещей в HTML 5.


Подробнее... | Рубрика: Html | Добавлено: 22.12.2008

asp.net: ListView с разных сторон.

.NET компоненты

Элемент управления ListView был представлен в .Net Framework 3.5 как замена устаревшему GridView. Новый элемент имеет более расширенный функционал, чем его предшественник, но в тоже время лишен некоторых внутренних механизмов, что впрочем целиком следствие из расширенной универсальности ListView. Среди отличий ListView и GridView можно назвать и гибкую настройку разметки, что позволяет выводить данные не только в табличном виде, но и вообще в любом каком пожелает программист. Благодаря шаблонам ItemTemplate, EditItemTemplate, InsertItemTeplate можно настроить внешний вид при любом из состояний ListView: редактировании или выборе элемента.


Подробнее... | Рубрика: .NET компоненты | Добавлено: 22.12.2008

Создание кросс-таб отчета в Stimulsoft Rep....

.NET компоненты

Компания Стимулсофт предоставляет для разработчиков мощный набор инструментов для создания отчетов для Microsoft Visual Studio .Net 2005 и 2008; эти инструменты доступны как для Windows Forms, так и для Web Forms. Это генератор отчетов Stimulsoft Reports.Net. Генератор отчетов Stimulsoft Reports.Net имеет ряд особенностей: простая работа с дизайнером отчетов, полная поддержка экспорта в PDF, Word, Excel и многие другие форматы. Crystal Report и Microsoft Reporting Service – очень хорошие программные продукты для повседневной работы, но, если Вам необходимо создать отчеты с поддержкой кросс-табов, drill down, Ajax, штрих-кодов и возможностью подключения одновременно более одного источника данных, то Stimulsoft Reports.Net поможет Вам сэкономить массу времени. Также, данный генератор отчетов позволяет пользователям создавать свои собственные отчеты любой сложности. И все эти особенности делают Stimulsoft Reports.Net хорошим выбором в сфере программных продуктов для Business Intelligence.


Подробнее... | Рубрика: .NET компоненты | Добавлено: 22.12.2008

Остальные статьи:

VivaMP - инструмент для OpenMP
Создаем контекстно-зависимое WPF-приложени...
Windows Vista SP2: что внутри и что важно?
Вышел MySQL 5.1.30, первый стабильный рели...
Тестирование параллельных программ
Архитектура AMD64 (EM64T)
Платформа 2009. Определяя будущее
Windows Vista Bridge Sample Library - упра...
Оптимизация 64-битных программ
Подгрузка через AJAX HTML-кода, содержащег...
Обзор нового релиза самой мощной Ajax библ...
Firebug 1.3 и 1.4 alpha — что нового и инт...
Релиз Microsoft Silverlight 2.0. Что новог...
XML документация в C#
Курсоры в MySQL 5
Microsoft опубликовала подробности о сесси...
Microsoft делится подробностями о том, что...
Тестируем новый javascript от нового брауз...
MySQL Query Cache
Использование провайдеров компиляции в As...


Цитата дня (все,добавить):

Портал фрилансеров

работа на дому


    Рубрикатор

Программирование

C/С++
Обучение
Windows API
XAML
Моделирование
Паттерны
Visual Basic 7 .NET
WxWidgets
Функции WinApi
Функции С++
Разработка под Mac OS
Eiffel
Visual Studio 2008
UI дизайн
Алгоритмы
Конкурсные статьи
Turbo Pascal
Visual Studio
CASE-средства
Visual Studio 2005
Без VCL
Delphi
Тех. документация
Тестирование
Software Testing
ООП
TCP/IP
Google Android
Windows Installer
.NET Framework
Драйвера
C# C Sharp
Справка
Проектирование
Информ. системы
Visual Basic
Assembler
Оптимизация кода
Gtk+
Компоненты
Реинжиниринг
Управление проектами
Extreeme programming
Lotus Notes
Алгебраическое проектирование


Интернет технологии

PHP
Perl
ASP
WAP
Cookies
SSI
CGI
Web Servers
VB Script
DNS
CSS
XML
Html
Java Script
Java2ME
Firewall
Flash
.htaccess
Apache
VRML
Протоколы
Поисковые системы
Технология JAVA
Учебник по PHP
Учебник по JavaScript
Учебник по XML
Java Q&A
AJAX
DHTML
XHTML
Dreamweaver
Web 2.0
Python
Вебмастеру
Cisco
Ruby on Rails
Silverlight

Базы данных

Access
InterBase
MySQL
Oracle
ADO .NET
Основы SQL
Учебник по Access 2002
MS
Microsoft FoxPro
Доступ к данным
XML в MS SQL Server 2000
ODBC и MyODBC
Обучение
Caché
DB2
PostgresSQL
Sybase
Теория
Хранилища данных
Безопасность
Реляционные данные
MySQL и mSQL

Остальное:

Разное
Обзоры книг
Безопасность
Графика и дизайн
Юмор
Linux
Фракталы
Microsoft Axapta
Многоядерность
Сети
Microsoft Office
Работа
MS-DOS
Криптография
Графика и игроделание
Новости SDK
Системы защиты
Учебник по AutoCad
CVS
Windows XP
Windows Server 2003
Windows Vista
Windows 7
Мероприятия