php多字节注入

一封老邮件:

之前出现的问题就是当数据库字符集设置为gbk时,%bf%27这个调用mysql_real_escape_string转化后会出现%bf%5c%27仍然会出现安全问题。

例子:

http://ilia.ws/archives/103-mysql_real_escape_string-versus-Prepared-Statements.html

中文介绍:

http://www.cnblogs.com/Safe3/archive/2008/08/22/1274095.html

文中采用如下方式去设置字符集,当然我们看到大部分程序都是通过这种方式设置字符集的:

mysql_query(“SET CHARACTER SET ‘gbk'”, $c); 或者mysql_query(“SET NAMES ‘gbk’ “, $c);

这种调用会导致mysql_real_escape_string 出现问题,也就是比较常见的%bf%27转义后会成为%bf%5c%27,但是%bf%5c是一个合法的gbk字符,导致了安全问题的产生

值得注意是在php手册中说明了这个函数会根据当前字符集处理转义。也就是说这种情况下,并没有根据当前字符集(我们设置的gbk)进行转义还是采用了latin1,或者说明上面的这句话并不会改变mysql_real_escape_string对字符集的认识。

做个试验会发现你如果用mysqli(mysql的一个扩展方式php_mysqli.dll)的方法$mysqli->set_charset设置字符集之后,调用$mysqli->real_escape_string(也是转义函数)就能够正常处理这个问题了,%bf%27会转化为%5c%bf%5c%27。而不是%bf%5c%27

说明一下两种php调用mysql的流程:

1)调用mysql_real_escape_string是调用在php_mysql.dll扩展中定义的php函数,然后最终会调用libmysql.dll的导出函数mysql_real_escape_string

2)调用$mysqli->real_escape_string是调用在php_mysqli.dll扩展中定义的php函数,然后最终也会调用libmysql.dll的导出函数mysql_real_escape_string

可以看出两种方式都最终都调用了相同的函数,所以看来php_mysql.dll中的mysql_real_escape_string并没有根据set names ‘gbk’进行转化。

通过参考 http://dev.mysql.com/doc/refman/5.1-maria/en/mysql-real-escape-string.html 中的一段话可以发现:

If you need to change the character set of the connection, you should use the mysql_set_character_set() function rather than executing a SET NAMES (or SET CHARACTER SET) statement. mysql_set_character_set() works like SET NAMES but also affects the character set used by mysql_real_escape_string(), which SET NAMES does not.

这表明set names只是设置了服务器端的编码,对mysql_real_escape_string()没有影响,所以有效地方式是调用mysql_set_character_set(),php_mysqli里面有相关调用。在“低版本”的php_mysql.dll中没有定义可以设置charset的接口,所以不得不采用set names 的方式,所以导致了问题的产生。

在高版本php中,PHP 5 >= 5.2.3有了一个新函数mysql_set_charset这时设置字符集后,就不会在产生转义导致的安全问题了。

这个问题还是比较典型,最开始是mysql的bug,没有考虑多字节的转义,后来php又没有提供相应的php函数接口,导致安全问题的产生,具体细节请看参考连接。

Discuz的处理方式:

调用先调用SET NAMES gbk , 然后 SET character_set_client = binary 设置连接参数,这句话会保证%bf%5c%27 select不会产生问题,但最终查了什么我试了很多次都没有得到结果,这里面有一个问题就是,如果在insert时就会导致connection转化client导致转化成空的字符,所以也谈不上完美的方式。

解决方法:

Mysql升级到高版本;

升级php到高版本或者添加自定义补丁到低版本php中添加对mysql_set_character_set()的调用,或者低版本中采用mysqli;

参考:

http://bugs.mysql.com/bug.php?id=8378

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,294评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,780评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,001评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,593评论 1 289
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,687评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,679评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,667评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,426评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,872评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,180评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,346评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,019评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,658评论 3 323
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,268评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,495评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,275评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,207评论 2 352

推荐阅读更多精彩内容

  • php.ini设置,上传大文件: post_max_size = 128Mupload_max_filesize ...
    bycall阅读 6,750评论 3 64
  • 更改ip和dnsVi /etc/sysconfig/network-scripts/ifcfg-eth0vi /...
    Xwei_阅读 1,810评论 0 3
  • 不知道为什么发布不了,所有文字成空。 而自己,一般都是一次性文字,写了不会再写。 所以有的话心里过一遍就好。 短暂...
    漫漫无忧阅读 129评论 6 9
  • 因为上一周表现好,所以老师就让我们今天举行一个活动,叫做:同舟共济。 老师让我们拿好垫子到下面去,然后老师...
    故乡先生阅读 353评论 0 2
  • 晨读感悟 今天晨读材料分享的书叫《气质》。 气质 每个人都有独一无二的气质。更多的内心修炼都可以培养更好的气质,有...
    xz蓝天阅读 869评论 1 4