数学建模社区-数学中国

标题: URL编码与SQL注射 [打印本页]

作者: 韩冰    时间: 2004-11-22 23:43
标题: URL编码与SQL注射
<>说到url编码,你或许会想起N年前的url编码漏洞。可惜我是"生不逢时"啊,我接触网络时,那个漏洞早就绝迹咯。
1 |8 m  z" M0 o% e- S# U) |& _( J
2 W+ i8 z) @2 q$ D言归正传,URL 编码是什么东东呢?看看我从网上抄的定义:
" R2 `$ L. g" E& Y; _! d, A. h$ ?, [. u2 h1 Y9 o) D& D
引用: </P>/ H& l2 \: ^1 r
url编码是一种浏览器用来打包表单输入的格式。浏览器从表单中获取所有的name和其中的值 ,将它们以name/value参数编码(移去那些不能传送的字符, 将数据排行等等)作为URL的一部分或者分离地发给服务器。不管哪种情况, 在服务器端的表单输入格式样子象这样: % ]: V0 D! ?2 G$ E3 j( t4 {2 _
5 d# Z/ {3 }. n* q: |
theName=Ichabod+Crane&amp;gender=male&amp;status=missing&amp;headless=yes' b' g; `' H4 o( e5 O/ J3 a+ N

) f2 s! o$ v! F3 I* i$ M& j. c, JURL编码遵循下列规则: 每对name/value由&amp;符分开;每对来自表单的name/value由=符分开。如果用户没有输入值给这个name,那么这个name还是出现,只是无值。任何特殊的字符(就是那些不是简单的七位ASCII,如汉字)将以百分符%用十六进制编码,当然也包括象 =, &amp;, 和 % 这些特殊的字符。
: N, C5 T) o5 i# T0 m) `
# n1 b5 x" l5 y1 u呵呵,明白了吧,其实url编码就是一个字符ascii码的十六进制。不过稍微有些变动,需要在前面加上"%"。比如"\",它的ascii码是92,92的十六进制是5c,所以"\"的url编码就是%5c。那么汉字的url编码呢?很简单,看例子:"胡"的ascii码是-17670,十六进制是BAFA,url编码是"%BA%FA"。呵呵,知道怎么转换的了吧。$ B1 t! g8 n- O

& E/ R! W7 S' t4 n6 O2 Q0 K& B! h3 SURL编码平时我们是用不到的,因为IE会自动将你输入到地址栏的非数字字母转换为url编码。所以对于浏览器来说http://blog.csdn.net/l%61ke2与http://blog.csdn.net/lake2是等效的(注意,第一个url我用%61替换了a)。呵呵,或许你已经想起了,有人提出数据库名字里带上"#"以防止被下载,因为IE遇到#就会忽略后面的字母。破解方法很简单——用url编码%23替换掉#。我本来企图利用url编码来躲过注射检查的,不过失败了,因为服务器端会将url编码转换成字符的。
& N' K7 V' T2 H. {; T" Z5 N
# @1 f$ g, h; d/ _2 X4 O等等,好像跑题了啊,呵呵,不好意思:)
6 t* ]2 C( z# g  E. ]. T0 U, [2 b+ H' q0 h: H7 I9 D
现在SQL注射非常流行,所以就有人写了一些防注射的脚本。当然啦,思路不一样,效果大不同。各位看官请看下面的××SQL通用防注入asp版部分代码。, \' ^3 S: ^0 C. W) J
5 \1 [# F" n- S" C: `* o
Fy_Url=Request.ServerVariables("QUERY_STRING")
- M  r# I/ o) D) v/ Y- n0 AFy_a=split(Fy_Url,"&amp;")
4 J& m5 i, v/ k+ X% }4 R" Vredim Fy_Cs(ubound(Fy_a)): b+ n3 a& k; _" ~* C8 I
On Error Resume Next
; ~) a( }6 v7 Hfor Fy_x=0 to ubound(Fy_a)
# i" M1 e; n% }* o/ y, V* c$ q, E4 BFy_Cs(Fy_x) = left(Fy_a(Fy_x),instr(Fy_a(Fy_x),"=")-1)
  T$ T  ^* @4 Z5 j  E6 g) sNext5 v! D! d0 U2 l  L* D5 ~0 c
For Fy_x=0 to ubound(Fy_Cs)
2 M  ~4 z' h2 @( S( y& k7 t  B2 _4 HIf Fy_Cs(Fy_x)&lt;&gt;"" Then0 c6 \7 D" h' |( c' Z6 S; l, i2 N
If Instr(LCase(Request(Fy_Cs(Fy_x))),"and")&lt;&gt;0 then
, f# }9 J/ P0 v) b  pResponse.Write "出现错误!"* g7 ?! U) C5 j5 a- G
Response.End
) Y5 U. i4 {* k$ Y( K: {" _5 _End If. _$ W: @; U$ D# m& F
End If2 S: B$ I* v/ k' f( u  f4 @
Next, B& D6 B9 _/ X8 [

- h* @0 |. }9 a7 l0 S
9 P+ y( `9 j+ a它的思路就是先获得提交的数据,以"&amp;"为分界获得并处理name/value组,然后判断value里是否含有定义的关键字(这里为求简便,我只留下了"and"),有之,则为注射。
4 d6 ]8 \, }& S  T
9 d& g; r, ^" C乍一看去,value被检查了,似乎没有问题。呵呵,是的,value不会有问题,可是,name呢?+ O% V4 X$ i) ~$ ^( O

  c- d' C+ q/ g它的name/value组值来自于Request.ServerVariables("QUERY_STRING"),呵呵,不好意思,这里出问题了。Request.ServerVariables("QUERY_STRING")是得到客户端提交的字符串,这里并不会自动转换url编码,哈哈,如果我们把name进行url编码再提交的话,呵呵,那就可以绕过检查了。比如参数是ph4nt0m=lake2 and lis0,此时程序能够检测到;如果提交%50h4nt0m=lake2 and lis0(对p进行url编码),程序就会去判断%50h4nt0m的值,而%50h4nt0m会被转换为ph4nt0m,所以%50h4nt0m值为空,于是就绕过了检测。0 E' G/ o' A3 h; s: d

8 i* L$ w* b7 D6 {5 ]# L等等,为什么既然name不解码可以绕过检查而value就不能绕过呢?因为value的值取自Request(Fy_Cs(Fy_x)),这个服务器就会解码的。: K* g* C, b0 O  S2 w
' k2 j' ]  n7 Y1 |
程序怎么改进呢?只要能够得到客户端提交的数据是解码后的就可以了,把得到name的语句改为For Each SubmitName In Request.QueryString就可以了。
5 y. ^! A  `( G0 }
& O$ F4 x1 b! ^# ]6 k) L呵呵,谢谢阁下耐着性子看完我的文章^_^




欢迎光临 数学建模社区-数学中国 (http://www.madio.net/) Powered by Discuz! X2.5