解析ADO.NET连接字符串注入式攻击

开发 后端
这里就了ADO.NET连接字符串生成器、连接字符串注入式攻击,文章都有详细的介绍,希望对大家有帮助。

ADO.NET连接字符串还是比较常用的,于是我研究了一下ADO.NET连接字符串生成器,在这里拿出来和大家分享一下,希望对大家有用。在 ADO.NET 的早期版本中,不会对具有串联字符串值的连接字符串进行编译时检查,因此在运行时,不正确的关键字会产生 ArgumentException。每个 .NET Framework 数据提供程序支持的连接字符串关键字的语法不同,这使得手动构造有效连接字符串变得很困难。为了解决这个问题,ADO.NET 2.0 为每个 .NET Framework 数据提供程序引入了新的连接字符串生成器。每个数据提供程序包括一个从 DbConnectionStringBuilder 继承的强类型连接字符串生成器类。下表列出了 .NET Framework 数据提供程序及其关联的ADO.NET连接字符串生成器类。

  1. ConnectionStringBuilder 类  
  2. System.Data.SqlClient  
  3. SqlConnectionStringBuilder  
  4. System.Data.OleDb  
  5. OleDbConnectionStringBuilder  
  6. System.Data.Odbc  
  7. OdbcConnectionStringBuilder  
  8. System.Data.OracleClient  
  9. OracleConnectionStringBuilder 

连接字符串注入式攻击

#T#当使用动态字符串串联根据用户输入生成连接字符串时,可能发生连接字符串注入式攻击。如果未验证字符串并且未转义恶意文本或字符,则攻击者可能会访问服务器上的敏感数据或其他资源。例如,攻击者可以通过提供分号并追加其他值来发起攻击。连接字符串通过“last one wins”算法分析,恶意的输入被替换为合法的值。连接字符串生成器类旨在排除推测,防止出现语法错误和安全漏洞。它们提供与每个数据提供程序允许的已知键/值对相对应的方法和属性。每个类都保持一个固定的同义词集合,可以将同义词转换为相应的已知键名。将执行键/值对的有效性检查,无效对会引发异常。此外,还会以一种安全方式处理插入的值。

下面的示例演示 SqlConnectionStringBuilder 如何处理为 Initial Catalog 设置插入的额外值。
Visual Basic

  1. Dim builder As New System.Data.SqlClient.SqlConnectionStringBuilder  
  2. builder("Data Source") = "(local)"  
  3. builder("Integrated Security") = True  
  4. builder("Initial Catalog") = "AdventureWorks;NewValue=Bad"  
  5. Console.WriteLine(builder.ConnectionString) 

C#

  1. System.Data.SqlClient.SqlConnectionStringBuilder builder =  
  2. new System.Data.SqlClient.SqlConnectionStringBuilder();  
  3. builder["Data Source"] = "(local)";  
  4. builder["integrated Security"] = true;  
  5. builder["Initial Catalog"] = "AdventureWorks;NewValue=Bad";  
  6. Console.WriteLine(builder.ConnectionString); 

输出结果表明,通过用双引号转义该额外值而不作为新的键/值对将其追加到连接字符串,SqlConnectionStringBuilder 可以正确处理此额外值。

  1. data source=(local);Integrated Security=True;  
  2. initial catalog="AdventureWorks;NewValue=Bad" 

 

责任编辑:田树 来源: 博客
相关推荐

2009-11-12 11:09:56

ADO.NET连接字符

2009-12-24 10:06:30

ADO.NET字符串

2009-12-24 09:49:02

ADO.Net连接池

2009-11-04 15:33:05

ADO.NET连接字符

2009-11-13 16:29:11

ADO.NET连接字符

2009-12-23 14:59:32

ADO.NET 2.0

2009-09-09 10:23:59

ADO.NET连接

2009-12-25 10:25:59

2009-11-12 10:45:45

ADO.NET连接测试

2009-11-12 11:38:03

ADO.NET连接事件

2009-12-21 17:02:19

ADO.NET Sql

2009-10-29 10:57:28

ADO.NET Dat

2009-11-12 10:53:57

ADO.NET连接My

2011-05-20 16:18:23

ADO.NET

2009-11-12 11:17:13

2009-12-18 16:39:59

ADO.NET基础类

2009-12-25 16:56:36

ADO.NET建立连接

2009-11-04 13:08:29

ADO.NET Dat

2009-12-21 14:14:08

ADO.NET类文件

2010-01-04 09:03:57

ADO.NET连接对象
点赞
收藏

51CTO技术栈公众号