网站运营
位置:首页>> 网站运营>> or和<等漏洞问题解决方法

or和<等漏洞问题解决方法

 来源:asp之家 发布时间:2009-03-09 18:32:00 

标签:漏洞,安全,问题,asp

在login.asp中,接收用户输入的Userid和Password数据,并分别赋值给user和pwd,然后再用

sql="select * from admin where username="&user&" and password="&pwd&"" 

这句来对用户名和密码加以验证。

以常理来考虑的话,这是个很完整的程序了。而在实际的使用过程中,整套程序也的确可能正常使用。

但是如果Userid的值和password的值被赋于:safer' or'1'='1' 这时,

sql="select * from admin where username="&user&" and password="&pwd&"" 

就成了:   

sql="select * from reg where user=safer' or'1'='1' and pass=safer' or'1'='1'

怎么样?!我不说大家也明白了吧!

既然有这样的问题,接下来我们就来看看如何解决它。从上面的程序中各位也可以看出,只要对用户输入的数据进行严格过滤就可以了。

具体可以参下面的程序:

<% 
  user=request.from("UserID") 
  pass=request.from("password") 
  for i=1 to len(UserID) 
  cl=mid(UserID,i,1) 
  if cl="" or us="%" or us="<" or us=">" then 
  response.redirect "54safer ..haha" 
  response.end 
  end if 
  next 
  %>

 同样是先取得用户输入数据,然后分析用户输入的每一个字符,如发现异常,则转到错误页面。  

if cl="" or us="%" or us="<" or us=">" then 

这一句中可以加入任意的过滤字符,跟据具体情况而定。

0
投稿

猜你喜欢

  • 一段时间没有用这个apache,突然之间发现apache不返回东西了,抓包发现不管发什么请求,这个apache总是返回:Request he
  • (一)硬件准备一台HP ProLiant DL160 G5服务器(硬盘拓展到480G)一台个人电脑(windows操作系统)一个Lenovo
  • 11月11日,是所有男女光棍们共同的节日。每一个生活在这个城市中的人不可能没有感觉,与往日相比,如今的光棍族群正在变得更加浩荡。那些以各种面
  • FTP站点是因特网上比较重要的资源,但是登录FTP网站和操作FTP站点上的文件或文件夹仍然比较繁琐。我们知道,在资源管理器器可以把一个远程电
  • 到年底了,不知不觉过的太快了,最近俺的几个网站受到了机房的严重警告,让我意想不到的是,机房那面竟然说我的网站被挂马了,网站流量总是不断的往外
  • 论坛营销是指网络营销人员寄宿在第三方论坛利用长期回答用户的提问,来建立自己在行业论坛中的信誉度以及地位,在推广个人的同时,更好的宣传自己的网
  • Godaddy主机用户使用File Manager里的拖拽及drop方法,可以拷贝或者移动文档及文件夹至一个新位置,甚至拷贝某个目录里的文档
  • 很多时候我们会发现自己的系统问题越来越多,如果将就使用,那系统运行效率肯定不会很高,甚至还无法正常运行,如果选择重新安装系统,那不但麻烦不说
  • 购物真是女性的天性,就连网上也不例外。万事达卡国际组织昨日发布了一项关于女性消费者网络购物行为的调查,发现有网购行为的女性不仅在数量上多于男
  • 在与国内互联网用户研究同行交流时,常常会被问到“腾讯很早就拥有眼动仪了,那是不是经常用到它?”、“眼动研究的结果有什么特别的作用?”等之类的
  • 10月27日消息,巨人网络(NYSE:GA)今日确认,该公司“赢在巨人”计划的新仙侠网游巨作《仙途》将于10月30日开启不删档测试。这意味着
  • 最近这段时间因几个客户的网站连续出现问题,被BAIDU进行降权,甚至被封杀。对于这些出现的问题,我非常的不理解。这些客户并没有进行恶意作弊,
  • 据统计,在所有黑客攻击事件中,SYN攻击是最常见又最容易被利用的一种攻击手法。相信很多人还记得2000年YAHOO网站遭受的攻击事例,当时黑
  • 网站不仅仅只包含网页,有时你需要提供用户能下载的文件。将你的文件放到服务器上并在网页中附上链接只是第一步,你还需意识到HTTP响应的头文件影
  •  1. 搜索引擎搜索引擎是博客流量来源的第一大户,这在很多博客中已经得到证实。目前一些博客的主要搜索流量来自于百度、谷歌、搜搜、雅
  • Alexa 排名对于每个建站的朋友来说都不陌生了,它是目前常用来评价某一网站访问量的一个重要指标。虽然人们对他的算法颇有责疑(它只对安装了&
  • 不少Web服务器都是架设在Windows 2003服务器系统环境中的,但是在默认状态下该服务器系统存在不少安全漏洞,许多黑客或者非法攻击者往
  • 暴雪下一款在线游戏由原本《魔兽世界》菁英团队全力打造。开创《魔兽世界》光辉历史的暴雪 首席游戏设计师 Jeffrey Kaplan、《魔兽世
  • MySQL5安装图解本文讨论的是Windows2003下安装MySQL5,请注意下载MySQL安装文件,下载地址:点此下载MySQL5.5.
  • WAP2.0是什么意思? 它比WAP1.0好在哪些地方,听说上传图片,玲声都不要钱!是真的吗建议:是呀,是规范呀,是两个不同的版本WAP2.
手机版 网站运营 asp之家 www.aspxhome.com