AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 5553
Accepted
jason_ruz
jason_ruz
Asked: 2011-09-09 18:44:57 +0800 CST2011-09-09 18:44:57 +0800 CST 2011-09-09 18:44:57 +0800 CST

在数字常量周围加上单引号真的可以防止 MySQL 中的 SQL 注入吗?

  • 772

该手册似乎建议在数字周围使用引号足以防止 SQL 注入。

根据第5.3.1 节。MySQL 5.1 参考手册的一般安全指南:

如果应用程序生成查询,例如SELECT * FROM table WHERE ID=234当用户输入值234时,用户可以输入值234 OR 1=1以使应用程序生成查询SELECT * FROM table WHERE ID=234 OR 1=1。结果,服务器检索表中的每一行。这会暴露每一行并导致过多的服务器负载。防止此类攻击的最简单方法是在数字常量周围使用单引号:SELECT * FROM table WHERE ID='234'. 如果用户输入额外的信息,它们都将成为字符串的一部分。在数字上下文中,MySQL 自动将此字符串转换为数字并从中删除任何尾随的非数字字符。

这是否意味着如果用户输入值,用户就会受到保护234' OR 1=1 #?(即生成查询SELECT * FROM table WHERE ID='234' OR 1=1 #')

mysql sql-injection
  • 4 4 个回答
  • 7662 Views

4 个回答

  • Voted
  1. Best Answer
    Noah Yetter
    2011-09-09T20:37:03+08:002011-09-09T20:37:03+08:00

    简短的回答,不。引用技巧很容易通过包含您自己的结束引号和注释符号来消除最终的连接引号,就像在您的示例中一样。

    为了保护自己免受 SQL 注入,您必须使用绑定变量。将您的示例更改为SELECT * FROM table WHERE ID = :X然后将用户的输入绑定到 X 可以立即彻底地解决问题。这种做法的重要性怎么强调都不为过!

    • 15
  2. gbn
    2011-09-09T20:56:28+08:002011-09-09T20:56:28+08:00

    用户只需输入234' OR 1=1 --(带有尾随空格)即可打破这一点。

    • 3
  3. StanleyJohns
    2011-09-10T06:30:59+08:002011-09-10T06:30:59+08:00

    上面提供的摘录不会阻止 SQL 注入。即使使用单引号,也可以修改输入以操纵引号。带引号的查询将是:

    SELECT * FROM table WHERE ID='234',其中输入为234

    现在考虑注入的输入:234'; select * from passwords;select * from table where id='234. 这将创建一个查询块:

    SELECT * FROM table WHERE ID='234'; 从密码中选择 *;从 id='234' 的表中选择 *

    根据使用的前端语言,在我的例子中是 PHP,有内置的函数mysql_real_escape_string可以用来减少 SQL 注入。我可以对文档说的唯一评论(除了@mrdenny 的幽默评论)是,如果没有引号,则可能有更多的注入。

    • 2
  4. stamparm
    2011-09-10T06:22:33+08:002011-09-10T06:22:33+08:00

    通常,如果您使用某种magic_quotes机制(仅当您GBK / Big5在后端 DBMS 使用或熟悉的字符集时才可绕过),这并不是一个糟糕的“指南”。它应该正确过滤/预格式化所有出现的字符',这些字符可以轻松地将 SQL 注入输入到该语句中(例如,使用您声明的有效负载234' OR 1=1 #)。

    但是,为了 100% 安全,您绝对应该只使用“参数化”的 SQL 语句!

    • 1

相关问题

  • 是否有任何 MySQL 基准测试工具?[关闭]

  • 我在哪里可以找到mysql慢日志?

  • 如何优化大型数据库的 mysqldump?

  • 什么时候是使用 MariaDB 而不是 MySQL 的合适时机,为什么?

  • 组如何跟踪数据库架构更改?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    您如何显示在 Oracle 数据库上执行的 SQL?

    • 2 个回答
  • Marko Smith

    如何选择每组的第一行?

    • 6 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    我可以查看在 SQL Server 数据库上运行的历史查询吗?

    • 6 个回答
  • Marko Smith

    如何在 PostgreSQL 中使用 currval() 来获取最后插入的 id?

    • 10 个回答
  • Marko Smith

    如何在 Mac OS X 上运行 psql?

    • 11 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Marko Smith

    将数组参数传递给存储过程

    • 12 个回答
  • Martin Hope
    Manuel Leduc PostgreSQL 多列唯一约束和 NULL 值 2011-12-28 01:10:21 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Stuart Blackler 什么时候应该将主键声明为非聚集的? 2011-11-11 13:31:59 +0800 CST
  • Martin Hope
    pedrosanta 使用 psql 列出数据库权限 2011-08-04 11:01:21 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST
  • Martin Hope
    BrunoLM Guid vs INT - 哪个更好作为主键? 2011-01-05 23:46:34 +0800 CST
  • Martin Hope
    bernd_k 什么时候应该使用唯一约束而不是唯一索引? 2011-01-05 02:32:27 +0800 CST
  • Martin Hope
    Patrick 如何优化大型数据库的 mysqldump? 2011-01-04 13:13:48 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve