开发安全之:Access Control: Database

Overview

如果没有适当的 access control,mysql_query执行一个 SQL 指令时,如果该指令包含一个受攻击者控制的主键,从而允许攻击者访问未经授权的记录。

Details

Database access control 错误在以下情况下发生: 1. 数据从一个不可信赖的数据源进入程序。 2. 这个数据用来指定 SQL 查询中主键的值。 

例 1:以下代码用到一个参数化指令,这个指令转义了元字符,以防止 SQL injection 漏洞,并构建和执行一个 SQL 查询。该 SQL 查询指令可以搜索与指定标识符 [1] 相匹配的清单。您可以从与当前被授权用户有关的所有清单中选择这些标识符。 ...

$id = $_POST['id']; $query = "SELECT * FROM invoices WHERE id = ?"; $stmt = $mysqli->prepare($query); $stmt->bind_param('ss',$id); $stmt->execute(); ...

问题在于开发者没有考虑到所有可能出现的 id 值。虽然界面生成了属于当前用户的清单标识符列表,但是攻击者可以绕过这个界面,从而获取所需的任何清单。由于此示例中的代码没有执行检查以确保用户具有访问所请求清单的权限,因此它会显示任何清单,即使此清单不属于当前用户。 许多现代 Web 框架都会提供对用户输入执行验证的机制(包括 Struts 和 Struts 2)。为了突出显示未经验证的输入源,Fortify 安全编码规则包会对 Fortify Static Code Analyzer(Fortify 静态代码分析器)报告的问题动态重新调整优先级,即在采用框架验证机制时降低这些问题被利用的几率并提供指向相应证据的指针。我们将这种功能称之为上下文敏感排序。为了进一步帮助 Fortify 用户执行审计过程,Fortify 软件安全研究团队开发了 Data Validation(数据验证)项目模板,该模板根据应用于输入源的验证机制按文件夹对问题进行了分组。

Recommendations

与其靠表示层来限制用户输入的值,还不如在应用程序和数据库层上进行 access control。任何情况下都不允许用户在没有取得相应权限的情况下获取或修改数据库中的记录。每个涉及数据库的查询都必须遵守这个原则,这可以通过把当前被授权的用户名作为查询语句的一部分来实现。

示例 2:以下代码实现的功能与Example 1 相同,但是附加了一个限制,以验证清单是否属于当前经过身份验证的用户。

$mysqli = new mysqli($host,$dbuser, $dbpass, $db);

$userName = getAuthenticated($_SESSION['userName']);

$id = $_POST['id'];

$query = "SELECT * FROM invoices WHERE id = ? AND user = ?";

$stmt = $mysqli->prepare($query);

$stmt->bind_param('ss',$id,$userName);

$stmt->execute(); ...

相关推荐

  1. 开发安全:SQL Injection

    2024-01-18 19:14:03       25 阅读
  2. 开发安全:Path Manipulation

    2024-01-18 19:14:03       41 阅读
  3. 开发安全:XML Injection

    2024-01-18 19:14:03       31 阅读
  4. 开发安全:Header Manipulation

    2024-01-18 19:14:03       29 阅读
  5. 开发安全:split()安全漏洞

    2024-01-18 19:14:03       35 阅读
  6. 开发安全:Access Control: Database

    2024-01-18 19:14:03       37 阅读
  7. 开发安全:System Information Leak: External

    2024-01-18 19:14:03       32 阅读
  8. 开发安全Dangerous File Inclusion

    2024-01-18 19:14:03       27 阅读
  9. 开发安全:Server-Side Request Forgery

    2024-01-18 19:14:03       30 阅读
  10. 开发安全:Cross-Site Scripting: DOM

    2024-01-18 19:14:03       30 阅读

最近更新

  1. TCP协议是安全的吗?

    2024-01-18 19:14:03       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-01-18 19:14:03       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-01-18 19:14:03       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-01-18 19:14:03       20 阅读

热门阅读

  1. 探索sklearn中SVM模型的原理及使用案例

    2024-01-18 19:14:03       36 阅读
  2. 【Git】 取消上一次commit或push

    2024-01-18 19:14:03       30 阅读
  3. vue本地运行开发,为什么要配置changeOrigin: true

    2024-01-18 19:14:03       34 阅读
  4. mysql表的创建和修改

    2024-01-18 19:14:03       33 阅读
  5. casadi安装全流程

    2024-01-18 19:14:03       34 阅读
  6. 微信公众号配置菜单

    2024-01-18 19:14:03       36 阅读
  7. 【Python 千题 —— 基础篇】不吉利的数字

    2024-01-18 19:14:03       34 阅读