当前位置: 首页 > news >正文

台州建设工程信息网站领英定制通网站建设

台州建设工程信息网站,领英定制通网站建设,三亚网红,有哪些网站是做分期付款的Overview 如果没有适当的 access control#xff0c;就会执行一个包含用户控制主键的 SQL 指令#xff0c;从而允许攻击者访问未经授权的记录。 Details Database access control 错误在以下情况下发生#xff1a; 1. 数据从一个不可信赖的数据源进入程序。 2. 这个数据用…Overview 如果没有适当的 access control就会执行一个包含用户控制主键的 SQL 指令从而允许攻击者访问未经授权的记录。 Details Database access control 错误在以下情况下发生 1. 数据从一个不可信赖的数据源进入程序。 2. 这个数据用来指定 SQL 查询中主键的值。 在这种情况下在 cancel.php 中第 64 行的 mysql_query() 使用该数据。 例 1以下代码用到一个参数化指令这个指令转义了元字符以防止 SQL injection 漏洞并构建和执行一个 SQL 查询。该 SQL 查询指令可以搜索与指定标识符 [1] 相匹配的清单。您可以从与当前被授权用户有关的所有清单中选择这些标识符。 ... $id $_POST[id]; $query SELECT * FROM invoices WHERE id ?; $stmt $mysqli-prepare($query); $stmt-bind_param(ss,$id); $stmt-execute(); ... 问题在于开发者没有考虑到所有可能出现的 id 值。虽然界面生成了属于当前用户的清单标识符列表但是攻击者可以绕过这个界面从而获取所需的任何清单。由于此示例中的代码没有执行检查以确保用户具有访问所请求清单的权限因此它会显示任何清单即使此清单不属于当前用户。 许多现代 Web 框架都会提供对用户输入执行验证的机制包括 Struts 和 Struts 2。为了突出显示未经验证的输入源Fortify 安全编码规则包会对 Fortify Static Code AnalyzerFortify 静态代码分析器报告的问题动态重新调整优先级即在采用框架验证机制时降低这些问题被利用的几率并提供指向相应证据的指针。我们将这种功能称之为上下文敏感排序。为了进一步帮助 Fortify 用户执行审计过程Fortify 软件安全研究团队开发了 Data Validation数据验证项目模板该模板根据应用于输入源的验证机制按文件夹对问题进行了分组。 Recommendations 与其靠表示层来限制用户输入的值还不如在应用程序和数据库层上进行 access control。任何情况下都不允许用户在没有取得相应权限的情况下获取或修改数据库中的记录。每个涉及数据库的查询都必须遵守这个原则这可以通过把当前被授权的用户名作为查询语句的一部分来实现。 示例 2以下代码实现的功能与Example 1 相同但是附加了一个限制以验证清单是否属于当前经过身份验证的用户。 ... $mysqli new mysqli($host,$dbuser, $dbpass, $db); $userName getAuthenticated($_SESSION[userName]); $id $_POST[id]; $query SELECT * FROM invoices WHERE id ? AND user ?; $stmt $mysqli-prepare($query); $stmt-bind_param(ss,$id,$userName); $stmt-execute(); ...
http://www.hkea.cn/news/14549537/

相关文章:

  • 做网站源码流程手机做直播官方网站
  • 猪八戒网怎么做网站淄博网站的优化
  • 泾阳县住房和城乡建设局网站招商网站平台
  • 天津网站优化实战河北建设集团在哪个网站采购
  • 揭阳专业网站建设网络科技公司主要做什么
  • 雅安 网站建设html5网页制作代码大全
  • 泉州制作网站设计外贸系统软件有哪些
  • 互联网网站开发有哪些职位在线网页设计网站
  • 建设一个网站花多少钱不用买服务器可以做网站
  • 免费企业网站创建长沙网站建设 芙蓉区
  • 网站登录页一般做多大尺寸重置wordpress数据库密码
  • 建立网站赚多少钱建行app官方下载
  • 公司做二手网站的用意威海设计网站的
  • 北京网站建设 地址海淀中介网站怎么做
  • 高端型网站建设国产wordpress模板
  • 廊坊cms建站系统南宁网站开发建设
  • 红酒商城网站建设方案wordpress主机转移
  • 网站设计规划的创意wordpress+粘贴表格
  • 营销型网站 易网拓网站设计作业多少钱
  • 饮料招商网站大全wordpress adsense主题
  • zencart网站时间问题小米手机官方网站
  • 网站建设的请示报告discuz论坛系统
  • 网站建设招标流程图怎样进行seo优化
  • 北京微信网站设计报价企业咨询诊断报告
  • 长治建设网站公司网站开发角色分类
  • 购买保险的网站法律顾问 网站 源码
  • html5网站赏析东莞网站建设营销平台的
  • 网站代做学好网页设计与网站建设的意义
  • 东营市报名系统网站设计公司广东网站建设熊掌号
  • 在那个网站做推广实用wordpress修改下载主题介绍