AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 152501
Accepted
BanksySan
BanksySan
Asked: 2016-10-18 07:41:03 +0800 CST2016-10-18 07:41:03 +0800 CST 2016-10-18 07:41:03 +0800 CST

exec(sql) 的安全替代方案

  • 772

我发现了一些exec(sql)隐藏在代码中的语句。它们存在是有充分理由的,因为这些语句不能直接编写,但它们是明显的攻击媒介。

有安全的替代方案exec(some sql)吗?可以正确参数化的东西,包括语句中的表名?

sql-server t-sql
  • 2 2 个回答
  • 3185 Views

2 个回答

  • Voted
  1. Best Answer
    Aaron Bertrand
    2016-10-18T08:36:22+08:002016-10-18T08:36:22+08:00

    对于某些类型的参数化,是否使用EXEC()or并不重要sp_executesql,因为有些东西无论如何都无法参数化。例如,您在评论中表示(请更新您的问题以更具体地说明您的要求!)您正在参数化表名,但这些不能参数化,因为它们需要按字面意思表达给 SQL Server(它不能标记它并在运行时交换)。

    为了保护自己免受表名漏洞的影响,您可以像这样轻松保护自己:

    DECLARE @tablename sysname; -- pretend this is a parameter
    SET @tablename = N'this_is_not_a_table';
    
    -- in procedure body:
    IF NOT EXISTS (SELECT 1 FROM sys.tables WHERE name = @tablename)
    BEGIN
      RAISERROR(N'Table does not exist.', 1, 11);
      RETURN;
    END
    SET @sql = N'SELECT ... FROM dbo.' + QUOTENAME(@tablename) + ...;
    -- EXEC(@sql) or EXEC sys.sp_executesql @sql
    

    现在,我更喜欢使用sp_executesqlalways,部分原因是它促进使用强类型参数(避免 SQL 注入问题以及双单引号问题),还因为在某些情况下,您将同时为可参数化和不可参数化的值传递参数(是的,我编造了这些话)。更多信息:

    • 要改掉的坏习惯:使用 EXEC() 代替 sp_executesql
    • 保护自己免受 SQL 注入 - 第 1 部分
    • 保护自己免受 SQL 注入 - 第 2 部分

    现在您唯一需要担心的是是否有人能够创建表并可以创建一个名为的表sys.objects; DROP TABLE foo; --- 但是如果您有一个您不信任但有能力在您的数据库中创建表的人......

    • 9
  2. Nic
    2016-10-18T08:12:28+08:002016-10-18T08:12:28+08:00

    看看使用sp_executeSQL代替。它是完全参数化的,因此为动态查询提供了更大的安全感(并且在具有严格权限集的过程中与EXECUTE AS USER一起使用会使它变得更好)。

    • 4

相关问题

  • SQL Server - 使用聚集索引时如何存储数据页

  • 我需要为每种类型的查询使用单独的索引,还是一个多列索引可以工作?

  • 什么时候应该使用唯一约束而不是唯一索引?

  • 死锁的主要原因是什么,可以预防吗?

  • 如何确定是否需要或需要索引

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目

    • 12 个回答
  • Marko Smith

    如何让sqlplus的输出出现在一行中?

    • 3 个回答
  • Marko Smith

    选择具有最大日期或最晚日期的日期

    • 3 个回答
  • Marko Smith

    如何列出 PostgreSQL 中的所有模式?

    • 4 个回答
  • Marko Smith

    列出指定表的所有列

    • 5 个回答
  • Marko Smith

    如何在不修改我自己的 tnsnames.ora 的情况下使用 sqlplus 连接到位于另一台主机上的 Oracle 数据库

    • 4 个回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Martin Hope
    Jin 连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane 如何列出 PostgreSQL 中的所有模式? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh 为什么事务日志不断增长或空间不足? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland 列出指定表的所有列 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney MySQL 能否合理地对数十亿行执行查询? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx 如何监控大型 .sql 文件的导入进度? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve