婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > Oracle也有注入漏洞

Oracle也有注入漏洞

熱門標簽:語音電話機器人缺點 百變地圖標注 宜賓外呼系統(tǒng)廠家 修改高德地圖標注 語音電話機器人營銷方案 廣州市400電話辦理 地圖標注原件 南通防封外呼系統(tǒng)運營商 淮安自動外呼系統(tǒng)開發(fā)
正在看的ORACLE教程是:Oracle也有注入漏洞。近期,MSN、江民等知名網(wǎng)站相繼受到了黑客的威脅和攻擊,一時間網(wǎng)絡上風聲鶴唳。本報編輯部接到本文作者(熾天使)的電話,他詳細講述了發(fā)現(xiàn)國內最大域名提供商(以下簡稱“X網(wǎng)”)網(wǎng)站漏洞的經(jīng)過。本報編輯部立即和X網(wǎng)的首席工程師進行了交流,確認了漏洞的真實性,該工程師也及時修補了該漏洞。

  發(fā) 現(xiàn)

  10月18日,筆者手上的項目做完以后,便和網(wǎng)上的朋友天南海北地聊天。聽到朋友網(wǎng)站的開張,心里也是非常的羨慕。
  什么時候我才能擁有自己的主機和域名……想到申請主機和域名,筆者自然想到了X網(wǎng)(在中國太有名嘛^_^)。順手打開其主頁,突然看到了主頁右上角的會員登錄界面,這讓筆者“賊”心又起——要是能發(fā)現(xiàn)什么漏洞就好了,反正現(xiàn)在也沒什么事情。
  筆者拿出端口掃描工具掃了一下X網(wǎng)的服務器,竟然什么漏洞都沒有發(fā)現(xiàn),真是郁悶!轉念一想,畢竟X網(wǎng)也做了10多年了,這些大型網(wǎng)站服務器的安全措施恐怕不會少——映射,外加IDS和防火墻,補丁肯定也早打全了,說不定還有蜜罐程序等著你呢!
  過了不久,筆者突然發(fā)現(xiàn)了一個情況,X網(wǎng)原來是用ASP寫的。前段時間ASP+MSSQL的注入漏洞可是鬧得沸沸揚揚,不少網(wǎng)站都吃了苦頭。這里會有這類問題嗎?不管了,先試一試再說。筆者隨手找了一個購買虛擬主機的頁面:http://www.???.cn/HAS_Client/buy/vir_host/vir_ host1_SB.asp?PackageID=10341。先用經(jīng)典的方法來測試了一下,返回類型均為不匹配: ‘CDbl'錯誤。X網(wǎng)用的什么數(shù)據(jù)庫呢?筆者在參數(shù)后面加上一個單引號,再提交請求,頁面返回了一段報錯信息。

  原來用的是Oracle,一般Oracle數(shù)據(jù)庫出現(xiàn)這樣的返回錯誤,都可能存在漏洞的。這和MSSQL未閉合引號的返回錯誤差不多,不過MSSQL出現(xiàn)這樣的錯誤提示,我們幾乎可以肯定存在注入漏洞了,而Oracle則要再進一步確定。

  確 認

  以下幾步為入侵的基礎,非常重要。我們分別在IE中輸入:
http://www.???.cn/HAS_Client/buy/vir_ host/vir_host1_SB.asp?PackageID=10341‘a(chǎn)nd%200>(select%20count(*)%20from%20all_tables)%20and%20'1‘='1;
http://www.???.cn/HAS_Client/buy/vir_ host/vir_host1_SB.asp?PackageID=10341‘a(chǎn)nd%200>(select%20count(*)%20from%20user_tables)%20and%20'1‘='1;
http://www.???.cn/HAS_Client/buy/vir _host/vir_host1_SB.asp?PackageID=10341‘a(chǎn)nd%200>(select%20count(*)%20 from%20user_tab_columns)%20and%20'1‘='1;
  以上這些是筆者猜測的Oracle的系統(tǒng)表:all_tables,user_tables和user_tab_col umns。如果沒有,就沒戲了。
  沒想到頁面全都返回成功,這說明筆者猜測的系統(tǒng)表都是存在的,同時也說明提交的SQL語句,程序已經(jīng)做了處理。
  至此,筆者確認X網(wǎng)存在注入漏洞。

  利 用

  數(shù)據(jù)庫可以說是一個站點的重中之重,通過筆者發(fā)現(xiàn)的這個漏洞,我們完全可以訪問并修改數(shù)據(jù)庫中的所有數(shù)據(jù)。不光是用戶賬號,對于所有存在數(shù)據(jù)庫中的數(shù)據(jù),我們都可以獲取并修改。

  在開放Public組的UTL_File權限的情況下,其實還可以利用Union查詢、讀取服務器上的文件,這點和PHP+MYSQL注入漏洞中的load_file()有些相似,當然也可以執(zhí)行Update之類的。只是在Oracle注入漏洞研究上,筆者還是個菜鳥,沒能實現(xiàn)插入數(shù)據(jù)和進行更高級的注入攻擊。在整個測試漏洞的過程中,由于利用了NBSI的后臺掃描功能和WPE,大大提高了效率。
現(xiàn)在,筆者已經(jīng)可以得到X網(wǎng)所有用戶的信息,只要登錄進去,就能輕易更改他們的域名指向。如果筆者是一個惡意攻擊者,只要把某個商業(yè)站點的域名指向指到自己制作的一個假站點上,那么用戶登錄這個商業(yè)站點的賬號信息就毫無安全可言了。其實此漏洞和域名劫持有些相似,只要你是X網(wǎng)的用戶,筆者肯定就能黑了你的站點。對于X網(wǎng)來說,其所有的業(yè)務都有可能受到影響,數(shù)據(jù)可以被任意獲取竄改。
其他的一些危害也是顯而易見的,就不再做具體說明了。

  修 補

  要防止這類注入漏洞其實很簡單,只要對URL中提交的參數(shù)進行嚴格的過濾,去除一些比如單引號、SQL關鍵字等字符即可。具體做法:利用程序檢查提交的URL中問號后的字符串,一旦發(fā)現(xiàn)單引號、分號、SQL關鍵字等特殊字符,馬上就 會跳轉到一個自定義的Error頁面。
對于X網(wǎng)的網(wǎng)管來說,解決這個問題其實花的時間不到5分鐘。另外,X網(wǎng)也應加強一下數(shù)據(jù)庫中的數(shù)據(jù)安全,至少加個密吧!
順便提一下,國內還有很多站點都存在這樣的注入漏洞。

  編 后

  自從經(jīng)歷了許許多多蠕蟲和病毒的攻擊后,大家普遍對服務器的安全十分關注,有些站點甚至只開了80端口。如今在服務器上運行的代碼的安全,就顯得格外重要了。代碼上一個小小的疏忽,往往就可能造成全局的崩潰。

  今天有數(shù)據(jù)庫的注入漏洞,明天又將出現(xiàn)什么呢?

標簽:通化 嘉峪關 股票投資 聊城 襄陽 南平 南平 池州

巨人網(wǎng)絡通訊聲明:本文標題《Oracle也有注入漏洞》,本文關鍵詞  Oracle,也有,注入,漏洞,Oracle,;如發(fā)現(xiàn)本文內容存在版權問題,煩請?zhí)峁┫嚓P信息告之我們,我們將及時溝通與處理。本站內容系統(tǒng)采集于網(wǎng)絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《Oracle也有注入漏洞》相關的同類信息!
  • 本頁收集關于Oracle也有注入漏洞的相關信息資訊供網(wǎng)民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    国产成人在线视频网址| 欧美日韩成人综合天天影院| 成人一区二区三区| 精品视频999| 综合久久国产九一剧情麻豆| 亚洲国产中文字幕| 91免费版在线看| 中文字幕第一区| 狠狠色综合日日| 日韩色在线观看| 午夜精品久久久久久久久久| 一本久久a久久免费精品不卡| 国产日韩精品视频一区| 久久国产精品色| 91精品国产91久久综合桃花| 亚洲视频免费看| 欧美蜜桃一区二区三区| 中文字幕高清不卡| 这里是久久伊人| 欧美一区二区三区精品| 国产一区二区三区免费播放| 亚洲国产成人在线| 91一区在线观看| 久久久久久一二三区| 亚洲夂夂婷婷色拍ww47| 成人av在线播放网址| 中文av一区二区| 国产不卡视频在线观看| 欧美一区三区四区| 国产午夜三级一区二区三| 国产一区二区福利| 久久蜜桃一区二区| 国产精品视频在线看| 久久精品二区亚洲w码| 欧美另类高清zo欧美| 亚洲视频在线一区二区| 国产激情视频一区二区在线观看| 欧美一区二区三区视频在线观看| 免费成人av在线播放| 国产精品乡下勾搭老头1| 欧美怡红院视频| 日韩高清国产一区在线| 日韩一级在线观看| 日本亚洲天堂网| 精品伦理精品一区| 欧美videos大乳护士334| 蜜桃精品视频在线| 国产麻豆一精品一av一免费| 国产婷婷色一区二区三区四区 | 欧美一级高清片在线观看| 另类调教123区| 国产精品欧美综合在线| 欧美亚洲国产bt| 亚洲一区在线电影| 国产福利91精品一区二区三区| 精品国产百合女同互慰| 日韩精品三区四区| 中文字幕不卡一区| 国产精品久久久一本精品| 久久97超碰色| 亚洲欧美日韩一区二区 | 石原莉奈在线亚洲三区| 老司机精品视频导航| 一区二区三区欧美视频| 日韩三级高清在线| 日韩一二在线观看| 麻豆免费精品视频| 一区二区三区国产精品| 亚洲午夜久久久久久久久电影院| 亚洲欧美在线高清| 欧美va亚洲va在线观看蝴蝶网| 91国内精品野花午夜精品| 337p粉嫩大胆噜噜噜噜噜91av| 亚洲成人资源网| 欧美日韩国产首页| 成人黄色一级视频| 欧洲另类一二三四区| 久久综合色8888| 91免费版在线| 一区二区欧美在线观看| 国产精品的网站| 日韩中文字幕av电影| 国产91综合网| 91免费视频网| 青青青伊人色综合久久| 狠狠色丁香婷婷综合久久片| 日产国产欧美视频一区精品| 青青草原综合久久大伊人精品| 亚洲国产精品人人做人人爽| 亚洲最新视频在线播放| 亚洲精品综合在线| 精品一区二区三区的国产在线播放 | 亚洲一二三区在线观看| 国产精品不卡视频| 中文字幕精品在线不卡| ww亚洲ww在线观看国产| 中文一区二区在线观看| 国产精品青草久久| 日本欧美一区二区在线观看| 婷婷开心激情综合| 欧美日韩视频在线第一区 | 精品在线你懂的| 色成年激情久久综合| 福利视频网站一区二区三区| 精品国产三级电影在线观看| 国产综合色精品一区二区三区| 欧美电影免费观看完整版| 日本一区二区综合亚洲| 日本高清视频一区二区| 最新国产精品久久精品| 粉嫩绯色av一区二区在线观看| 91影院在线观看| 日韩在线a电影| 精品成人免费观看| 国产传媒一区在线| 一区二区三区四区乱视频| 精品国产乱码久久久久久牛牛| 午夜精品一区二区三区三上悠亚| 911精品国产一区二区在线| 麻豆久久久久久| 日本一区二区三区高清不卡 | 婷婷综合五月天| 99re亚洲国产精品| 午夜在线成人av| 精品日产卡一卡二卡麻豆| 亚洲色图欧美激情| 不卡影院免费观看| 亚洲免费在线看| 欧美大片顶级少妇| 在线视频你懂得一区| 欧美一级免费大片| 国内成人精品2018免费看| 欧美色图在线观看| 91蜜桃视频在线| 99麻豆久久久国产精品免费| 99国产麻豆精品| 99精品视频在线播放观看| 国产精品一区二区无线| 久久草av在线| 免费看日韩a级影片| 久久精品视频免费| 久久久亚洲高清| 久久久精品黄色| 欧美精品一区二区三区蜜臀| 精品国产免费久久| 久久精品视频网| 最新国产精品久久精品| 强制捆绑调教一区二区| 麻豆国产精品视频| 成人高清免费观看| 色综合婷婷久久| 黄色资源网久久资源365| 懂色av一区二区三区蜜臀| 成年人午夜久久久| 欧美少妇一区二区| 精品动漫一区二区三区在线观看| 欧美视频一区在线| 91在线观看视频| 亚洲精品一区二区在线观看| 欧美午夜精品久久久久久孕妇| 久久一夜天堂av一区二区三区| 7777精品伊人久久久大香线蕉的 | 91一区二区三区在线观看| 综合久久久久久久| 免费xxxx性欧美18vr| 免费av网站大全久久| 91麻豆成人久久精品二区三区| 91在线播放网址| 精品国产一区a| 亚洲欧美在线视频观看| 亚洲成人精品一区二区| 国产成人亚洲综合a∨婷婷图片 | 丁香婷婷综合色啪| 欧美手机在线视频| 久久久亚洲精品石原莉奈| 亚洲成人激情自拍| 国内成人免费视频| 日韩午夜在线观看视频| 国产精品理论片| 国产乱一区二区| 欧美精三区欧美精三区| 国产精品美女www爽爽爽| 中文字幕在线一区| 国产成人在线免费观看| 99久久国产综合色|国产精品| 日韩女优视频免费观看| 日韩国产精品91| 91免费国产视频网站| 1000部国产精品成人观看| 免费观看91视频大全| 91精品免费在线| 亚洲人精品一区| 91蜜桃传媒精品久久久一区二区| 欧美精品一区二区三区蜜桃| 最新国产精品久久精品| 国产精品1区2区3区在线观看| 欧美大片一区二区| 性久久久久久久| 337p亚洲精品色噜噜| 中文文精品字幕一区二区|