注入攻击的概念

几乎任何数据源都能成为注入载体,这些数据源包括环境变量、所有类型的用户和参数、外部和内部web服务等。当攻击者向解释器发送恶意数据时,注入漏洞产生。目前,注入漏洞的存在非常广泛,通常存在于SQL、LDAP、Xpath(或noSQL)查询语句、OS命令、XML解析器、SMTP报文头部、表达式语句和ORM(object relational mapping,对象关系映射)查询语句中,所以常见的注入有SQL注入、OS命令注入、ORM注入、LDAP注入、EL(expression language,表达式语言)注入、OGNL(object graphic navigation language,对象图导航语言)注入。注入攻击轻则导致数据丢失、破坏或泄露给无授权方,重则导致主机被完全接管。注入主要由以下原因产生。

(1)用户提供的数据没有经过应用程序的验证、过滤或净化。

(2)在没有上下文感知转义的情况下,动态查询语句或非参数化的调用被用于解释器。

(3)在ORM搜索参数中使用了恶意数据,这样搜索将获得包含敏感或未授权的数据。

(4)恶意数据直接被使用或连接,如SQL语句或命令在动态查询语句、命令或存储过程中包含结构和恶意数据。

在众多的注入攻击中,SQL注入是目前最常见、影响范围最广的一种攻击方式。

相关推荐
sbjdhjd8 小时前
SQL 注入零基础详解:原理、手工注入流程与 Sqli-Labs 靶场实战1~5关和第9关思路
数据库·sql·计算机网络·web安全·网络安全·网络攻击模型·安全架构
学习溢出9 小时前
【网络安全】Living off the Land 攻击 | 蓝队防守
安全·web安全·网络安全
学逆向的9 小时前
汇编——寻址方式
开发语言·汇编·网络安全
云水一下1 天前
零基础玩转bWAPP靶场(十三):SQL 注入(GET/搜索型)
web安全·sql注入·bwapp
云水一下1 天前
零基础玩转bWAPP靶场(十二):Mail Header Injection(SMTP邮件头注入)
web安全·bwapp·邮箱头注入
上海云盾-高防顾问1 天前
SD-WAN 跨境加速,真实日常使用体验
网络·网络安全
中北marry1 天前
玄机靶场wp 应急响应-webshell查杀
网络安全
其实防守也摸鱼2 天前
补天SRC新手入门指南:从0到1的漏洞挖掘之路
网络·python·学习·安全·web安全·数据挖掘·挖洞
我不是QI2 天前
一、主持人信息(域名 网站资产情报搜集)原理解析
安全·网络安全
lubiii_2 天前
网络安全法律法规备考速查手册
安全·web安全·网络安全