国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 開發 > 綜合 > 正文

如此高效通用的分頁存儲過程是帶有sql注入漏洞的

2024-07-21 02:11:45
字體:
來源:轉載
供稿:網友
google中搜索“分頁存儲過程”會出來好多結果,是大家常用的分頁存儲過程,今天我卻要說它是有漏洞的,而且漏洞無法通過修改存儲過程進行補救,如果你覺得我錯了,請讀下去也許你會改變看法。
通常大家都會認為存儲過程可以避免sql注入的漏洞,這適用于一般的存儲過程,而對于通用分頁存儲過程是不適合的,請看下面的代碼和分析!
 
一般的通用的分頁存儲過程代碼如下:
 
通用分頁存儲過程
create procedure pagination
@tblname varchar(255), -- 表名 
@strgetfields varchar(1000) = '*', -- 需要返回的列 
@fldname varchar(255)='', -- 排序的字段名 
@pagesize int = 10, -- 頁尺寸 
@pageindex int = 1, -- 頁碼 
@docount bit = 0, -- 返回記錄總數, 非 0 值則返回 
@ordertype bit = 0, -- 設置排序類型, 非 0 值則降序 
@strwhere varchar(1500) = '' -- 查詢條件 (注意: 不要加 where) 
as 

declare @strsql varchar(5000) -- 主語句 
declare @strtmp varchar(110) -- 臨時變量 
declare @strorder varchar(400) -- 排序類型 
if @docount != 0 
begin 
if @strwhere !='' 
set @strsql = 'select count(*) as total from [' + @tblname + '] where '[email protected] 
else 
set @strsql = 'select count(*) as total from [' + @tblname + ']' 
end 
--以上代碼的意思是如果@docount傳遞過來的不是0,就執行總數統計。以下的所有代碼都是@docount為0的情況 

else 
begin 
if @ordertype != 0 
begin 
set @strtmp = '<(select min' 
set @strorder = ' order by [' + @fldname +'] desc' 
--如果@ordertype不是0,就執行降序,這句很重要! 
end 

else 
begin 
set @strtmp = '>(select max' 
set @strorder = ' order by [' + @fldname +'] asc' 
end 
if @pageindex = 1 
begin 
if @strwhere != '' 
set @strsql = 'select top ' + str(@pagesize) +' '[email protected]+ ' from [' + @tblname + '] where ' + @strwhere + ' ' + @strorder 
else 
set @strsql = 'select top ' + str(@pagesize) +' '[email protected]+ ' from ['+ @tblname + '] '+ @strorder 
--如果是第一頁就執行以上代碼,這樣會加快執行速度 
end 

else 
begin 
--以下代碼賦予了@strsql以真正執行的sql代碼 
set @strsql = 'select top ' + str(@pagesize) +' '[email protected]+ ' from [' 
+ @tblname + '] where [' + @fldname + ']' + @strtmp + '(['+ @fldname + ']) from (select top ' + str((@pageindex-1)*@pagesize) + ' ['+ @fldname + '] from [' + @tblname + ']' + @strorder + ') as tbltmp)'+ @strorder 
if @strwhere != '' 
set @strsql = 'select top ' + str(@pagesize) +' '[email protected]+ ' from [' 
+ @tblname + '] where [' + @fldname + ']' + @strtmp + '([' 
+ @fldname + ']) from (select top ' + str((@pageindex-1)*@pagesize) + ' [' 
+ @fldname + '] from [' + @tblname + '] where ' + @strwhere + ' ' 
+ @strorder + ') as tbltmp) and ' + @strwhere + ' ' + @strorder 
end 
end 
exec (@strsql)
go

 
大家可以看到上面的存儲過程中是通過一些步驟最終拼接成一個sql字符串,然后通過exec執行這個串得到分頁的結果。
 
我們假定要做一個這樣的查詢,通過用戶名username模糊查詢用戶,為了敘述方便,便于理解我們只考慮取第一頁的情況,取出存儲過程中取第一頁的拼串行如下:
set @strsql = 'select top ' + str(@pagesize) + ' ' + @strgetfields + ' from [' + @tblname + ']  where ' + @strwhere + ' ' + @strorder
 
為了便于說明問題,我們可以假定@pagesize20@strgetfields ‘*’@tblnameuseraccount,@strorder’ order  by  id desc’ 那么上面一行可以寫成如下形式:
set @strsql = 'select top 20 *  from [useraccount]  where ' + @strwhere  + ' order by id desc’
 
我們可以假定用戶輸入的模糊用戶名是: jim’s dog
我們用sqlparameter傳遞參數給分頁存儲過程@strwhere 的值是:’username like ‘’%jim’’ dog%’’’(注意like后邊的字符串中的單引號已經全部變成兩個單引號了),我們將這個值代入上面的@strsql賦值語句中,如下:
 
set @strsql = 'select top 20 *  from [useraccount]  where  username like ''%jim'' dog%'' order by id desc’
 
讓我們寫上聲明變量的部分執行在查詢分析器中測試一下,代碼如下:
 
declare @strsql varchar(8000)
declare @strwhere varchar(1000)
set @strwhere = 'username like ''%jim'' dog%'''
set @strsql = 'select top 20 *  from [useraccount]  where ' + @strwhere + ' order by id desc'
print @strsql
exec (@strsql)

大家可以把上面幾行代碼粘貼到查詢分析器中執行一下,就可以看到下面的畫面:


在消息的第一行,打印出了要執行的sql語句,很顯然此語句的 like ‘%jim’ 后面的部分全部被截斷了,也就是說如果用戶輸入的不是jim’s dog而是jim’ delete from useraccount那么會正確的執行刪除操作,傳說中的sql注入就會出現了。
 
問題出現了,我們應該怎么解決問題?
1.  很顯然我們使用sqlparameter傳遞參數已經將單引號替換成了連個單引號了,可是因為我們在數據庫中拼串導致替換并不能解決問題。
2.  根據我的實驗證明如果使用存儲過程不可能解決這個問題,我們只有將這個存儲過程要執行的拼串操作放到數據訪問層去做,才可以避免這個問題。
 
如果大家有在存儲過程中解決這個問題的辦法,請不吝賜教。
備注:本文說的是ms sql server2000 的數據庫,而非使用sql 2005的新特性分頁。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 新密市| 阿克陶县| 靖远县| 深泽县| 屯留县| 浮山县| 容城县| 海林市| 永靖县| 井冈山市| 南投县| 鄄城县| 玉林市| 城口县| 望谟县| 聂荣县| 贵定县| 江津市| 桓台县| 乌拉特前旗| 平原县| 平定县| 江油市| 南汇区| 左云县| 瓦房店市| 湖州市| 合江县| 盐亭县| 河间市| 曲沃县| 武邑县| 仪陇县| 潍坊市| 福贡县| 韶山市| 新晃| 分宜县| 布拖县| 秦皇岛市| 海安县|