AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 136273
Accepted
Matthew Verstraete
Matthew Verstraete
Asked: 2016-04-23 11:30:57 +0800 CST2016-04-23 11:30:57 +0800 CST 2016-04-23 11:30:57 +0800 CST

Ainda devemos usar QUOTENAME para proteger contra ataques de injeção?

  • 772

Eu estava olhando para um procedimento armazenado antigo hoje e notei que estava usando quotenameos parâmetros de entrada. Depois de fazer algumas pesquisas para descobrir o que isso faz exatamente, me deparei com este site . Agora entendo o que ele faz e como usá-lo, mas o site diz que é usado como uma mitigação de ataques de SQL Injection. Quando eu costumava desenvolver aplicativos que consultavam diretamente um banco de dados, usando asp.net, eu usava os parâmetros ADO.Net para passar a entrada do usuário como um valor literal e nunca me preocupava em protegê-lo em meus procedimentos armazenados.

Agora estou escrevendo um procedimento armazenado que será usado por aplicativos que não escrevo, então preciso tentar me proteger de ataques de injeção no nível do procedimento, é quotenamea melhor maneira de fazer isso ou existe uma função mais nova/melhor método?

Código que me levou a esse padrão de pensamento ( @parm1é um parâmetro de entrada do usuário):

'SELECT project [Project], project_desc [Description], 
        customer [Customer], cpnyid [Company]
FROM PJPROJ (nolock)
where project like ' + quotename(@parm1,'''') + '
sql-server-2008 t-sql
  • 1 1 respostas
  • 3731 Views

1 respostas

  • Voted
  1. Best Answer
    Martin Smith
    2016-04-23T11:38:24+08:002016-04-23T11:38:24+08:00

    Sim, as coisas não mudaram muito nesta área, você deve usar quotenamepara qualquer nome de objeto do servidor SQL que seja usado em SQL dinâmico (especialmente se eles forem fornecidos externamente ao seu código). Assim como a mitigação de injeção de SQL, isso também significa que seu código funcionará corretamente para nomes de identificadores não padrão.

    A função é apropriada apenas para nomes de objetos (por exemplo, tabela, coluna, nomes de banco de dados).

    Você deve tentar parametrizar todo o resto e usar sp_executesql, passando parâmetros em vez de concatená-los na string de consulta.

    O artigo definitivo sobre este tópico ainda é The Curse and Blessings of Dynamic SQL


    Editar. Agora que você forneceu o código, vejo que está passando o segundo parâmetro 'para adicionar as aspas externas e escapar de aspas simples dobrando-as antes de injetá-las na string. Este não é um bom uso de quotename. Ele falhará (retornará nulo) se a string for maior que 128 caracteres.

    Além disso, ainda pode deixar possibilidades de injeção de SQL se a string contiver U+02BC em vez do apóstrofo padrão e, em seguida, a string for atribuída a um varchar após o saneamento ( onde pode ser silenciosamente convertida em um apóstrofo regular )

    A forma correta de fazer isso é deixar a consulta parametrizada. E então passe o @parm1valor parasys.sp_executesql

    DECLARE @Sql NVARCHAR(MAX);
    
    SET @Sql = '
    SELECT project      [Project],
           project_desc [Description],
           customer     [Customer],
           cpnyid       [Company]
    FROM   PJPROJ (nolock)
    WHERE  project LIKE @parm1 
    ';
    
    EXEC sys.sp_executesql
      @Sql,
      N'@parm1 varchar(100)',
      @parm1 = 'foobar%'; 
    
    • 17

relate perguntas

  • Melhores práticas para conectar bancos de dados que estão em diferentes regiões geográficas

  • Quais são as principais causas de deadlocks e podem ser evitadas?

  • Quanto "Padding" coloco em meus índices?

  • Existe um processo do tipo "práticas recomendadas" para os desenvolvedores seguirem para alterações no banco de dados?

  • Downgrade do SQL Server 2008 para 2005

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host

    • 12 respostas
  • Marko Smith

    Como fazer a saída do sqlplus aparecer em uma linha?

    • 3 respostas
  • Marko Smith

    Selecione qual tem data máxima ou data mais recente

    • 3 respostas
  • Marko Smith

    Como faço para listar todos os esquemas no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Listar todas as colunas de uma tabela especificada

    • 5 respostas
  • Marko Smith

    Como usar o sqlplus para se conectar a um banco de dados Oracle localizado em outro host sem modificar meu próprio tnsnames.ora

    • 4 respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Martin Hope
    Jin conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane Como faço para listar todos os esquemas no PostgreSQL? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh Por que o log de transações continua crescendo ou fica sem espaço? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland Listar todas as colunas de uma tabela especificada 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney O MySQL pode realizar consultas razoavelmente em bilhões de linhas? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx Como posso monitorar o andamento de uma importação de um arquivo .sql grande? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve