迩鎏鎈论坛

 找回密码
 立即注册
开启左侧

SQL注入之代理IP注入

[复制链接]
发表于 2023-3-12 15:09:30 | 显示全部楼层 |阅读模式 来自 中国福建福州

在服务器日常巡检中发现一切异常请求日志如下,日志进行了精简,格式有三列,主要

  • 请求方法 Method

  • 请求地址 Url

  • 前向代理IP

  • 请求User-Agent



可以看到用户伪造了请求的代理IP地址为一些SQL注入语句。

代理 IP 是指用户在访问某个网站时,通过代理服务器发送请求的 IP 地址。代理 IP 可以隐藏用户的真实 IP 地址,帮助用户保护隐私。

但是,攻击者也可以利用代理 IP 进行 SQL 注入攻击。SQL 注入攻击是指攻击者向 Web 应用的输入字段中插入恶意的 SQL 代码,从而获取数据库中的信息。

通常情况下,后端程序在处理类似IP之类的数据,通常会忽略校验,这样就会导致SQL注入语句被执行。

为了防御代理 IP 的 SQL 注入攻击,Web 应用可以使用以下方法:

  • 对用户输入进行过滤:Web 应用可以使用正则表达式或其他方法对用户输入进行过滤,以便拦截恶意的 SQL 代码。

  • 使用预处理语句:Web 应用可以使用预处理语句来执行 SQL 查询,以便避免直接拼接 SQL 语句。

  • 使用参数化查询:Web 应用可以使用参数化查询来执行 SQL 查询,以便避免直接拼接 SQL 语句。

注入语句无处不在,只要是来自客户端的数据均不能信任。


以下是回复内容:


采集网址:
https://modstart.com/thread/879
迩鎏鎈论坛 - 版权声明 1、在发表言论时,请遵守当地法律法规。主题所有言论纯属个人意见,与本站立场无关。
2、本站所有主题由作者发表,作者享有帖子相关版权,其他单位或个人使用、转载或引用本文时必须征得作者同意并注明来源于迩鎏鎈论坛
3、如本帖侵犯到任何版权问题,请立即告知本站,本站将及时予与删除并致以最深的歉意。
4、帖子不遵守当地法律法规、广告、人身攻击等情况时,迩鎏鎈论坛管理人员有权不事先通知发贴者而删除本文。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|迩鎏鎈论坛 ( 闽ICP备19021048号 )|站点地图

GMT+8, 2025-8-29 03:59 , Processed in 0.113404 second(s), 13 queries , Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表