OWASP TOP10 ---注入(一)

作者:CatG0d

一、简介

  注入漏洞就是指将不受信任的数据作为命令或查询的一部分发送到解析器时,产生诸如SQL注入、NoSQL注入、OS注入和LDAP注入的注入缺陷。攻击者的恶意数据可以诱使解析器在没有适当授权的情况下执行非预期命令或访问数据。

二、漏洞产生的原因

  1. 用户提供的数据没有经过应用程序的验证、过滤或净化
  2. 动态查询语句或非参数化的调用,在没有上下文感知转义的情况下,被用于解释器
  3. 在ORM(对象关系映射)搜索参数中使用了恶意数据,这样搜索就获得包含敏感或未授权的数据
  4. 恶意数据被直接使用或连接,导致SQL语句或命令在动态查询或存储过程中同时包含结构数据和恶意数据

三、注入的类型

  1. SQL注入
  2. NoSQL注入

四、漏洞产生的影响

  1. 数据丢失、损坏或篡改
  2. 信息泄露(拖库)
  3. 夺权,执行OS命令或恶意代码

五、练习靶场

  1. sqli-labs
    https://github.com/Audi-1/sqli-labs
  2. portswigger
    https://portswigger.net/web-security/all-labs#sql-injection
  3. Hacksplaining
    https://www.hacksplaining.com/exercises/sql-injection
  4. tryhackme
    https://tryhackme.com/room/sqlilab
  5. snyk
    https://learn.snyk.io/lessons/sql-injection/java/
  6. sqli-labs by vulnspy
    https://www.vulnspy.com/sqli-labs/
  7. notsosecure
    https://notsosecure.com/sql-injection-lab
  8. NoSQLi-labs
posted @ 2022-12-19 19:23  catg0d  阅读(61)  评论(0)    收藏  举报