[問題]有關 SQL Injection

phpBB Installation & Usage Support
phpBB 2 安裝於各類型作業平台之問題討論;外掛問題,請到相關版面依發問格式發表!
(發表文章請按照公告格式發表,違者砍文)

版主: 版主管理群

版面規則
本區是討論關於 phpBB 2.0.X 架設安裝上的問題,只要有安裝任何外掛,請到外掛討論相關版面按照公告格式發表。
(發表文章請按照公告格式發表,違者砍文)
主題已鎖定
小肯
星球公民
星球公民
文章: 75
註冊時間: 2002-04-20 14:37
來自: 台灣
聯繫:

[問題]有關 SQL Injection

文章 小肯 »

聽說最近 SQL Injection 鬧的很大,
請問一下, phpBB + mySQL 會有這種問題嗎?
我還沒聽說過有災情, 但就是有點擔心... :-|
kenlai
星球公民
星球公民
文章: 55
註冊時間: 2002-01-15 13:03
聯繫:

文章 kenlai »

這種東西應該是程式設計師在寫程式的不嚴謹所造成的,其實跟軟體系統比較無關...

簡單的說,就是利用程式的漏洞侵入而已。

\n例如:

有個可以搜尋的功能,通常比較懶的程式設計師會直接把查詢(query)的字串(string)當成 SQL 語法來用,也就是使用者若輸入 「abc」,則程式就有可能是:

代碼: 選擇全部

Select user="abc" from xxx
,這樣若不加以檢查的話,假設有人特意輸入:

代碼: 選擇全部

[b]'[/b]; shell(exec) adduser myname .....
請注意,他刻意輸入單引號造成不嚴謹的程式以為sql語法結束,若此時又可以執行系統指令時(通常不可以,但 M$ 的系統比較容易...),就可以被增加一個叫 myname 的使用者,倘若他權限也開的話....那大概就為所欲為了... :evil:

所以提到 SQL injection 一般會說破壞是來自於內部,這樣的破壞反而更嚴重,因為你以為它是「合法」的使用者或執行敘述,其實不然。
所以好的程式應該要在查詢前先做過濾或判斷的動作,才不會被人有機可趁。
1. 不要傳私人訊息問我問題(私人問題例外)
因為我功力沒那麼強,而且討論區比較能夠集思廣益 ;-)

2.善用搜尋功能及看公告及精華區,你可以更快找到答案,而且會多學到很多相關的東西
oO]-[Oo
南宮博士
南宮博士
文章: 512
註冊時間: 2001-11-11 18:09
來自: TAIWAN
聯繫:

文章 oO]-[Oo »

嗯.. 還好, 我一開始寫程式的時候, 老師有教, 久了就養成習慣, 參數都會檢查比較仔細才準放行
OOHOO said:
有事Mail給我, 不要P我, 因為根本沒辦法P.
akimasa
竹貓好朋友
竹貓好朋友
文章: 173
註冊時間: 2002-02-02 15:51
來自: 台灣台北
聯繫:

文章 akimasa »

我想如果對程式設計有點功力的人,應都可必免掉這問題,在語法驗証上多注意一下,聽朋友說,多數會產生問題的程式,都是由產生器產生出來的,沒有去對語法做瞼証,讓人可利用此漏洞入侵,這問題已存在很久,只是最近才被大家拿出來討論,我朋友他是SOHO族,他們很早以前就利用這種方式,去測試、檢驗人家寫的程式及資料庫。
主題已鎖定

回到「phpBB 2 安裝與使用」