SQL注入编码相关小知识科普(二)

前言

上一篇提到宽字节在SQL注入的相关问题。仔细回想一下整个流程,其实本质是在MySQL中字符编码转换的问题。那么在PHP中进行字符编码转换的相关操作,是不是也会存在这个问题?注意,是PHP中的字符编码转换,在一个程序中难免会使用字符串编码转换,其中iconv函数就是典型。

iconv函数隐患

先将上一篇的源码改改如下:

示例一:

<?php
$name=$_GET['name'];
$conn = mysqli_connect('localhost', 'root', 'root', 'user');//连接MySQL服务
if (!$conn) {
    die('Could not connect to MySQL: ' . mysqli_connect_error()); 
}
mysqli_set_charset($conn,"GBK"); 
$name = mysqli_real_escape_string($conn,$_GET['name']); 
$name = iconv('GBK', 'UTF-8',$name);
 $sql = "SELECT * FROM user WHERE username='{$name}'"; 
echo $sql."<br>";
$result=mysqli_query($conn,$sql);
@$row = mysqli_fetch_assoc($result);
echo "Your password is:".$row['password']."</br>";

 ?>

上一篇提到使用mysqli_real_escape_stringmysqli_set_charset可以防止宽字节注入的产生。那么在引入了iconv函数之后,这种防御就变得无效了。

image.png

不难看出,在已经设置好编码之后,又进行编码转换,显得有点画蛇添足。

实例二

<?php
$name=$_GET['name'];
$conn = mysqli_connect('localhost', 'root', 'root', 'user');//连接MySQL服务
if (!$conn) {
    die('Could not connect to MySQL: ' . mysqli_connect_error()); 
}
mysqli_query($conn,"SET NAMES 'gbk'"); 
mysqli_query($conn,"set character_set_connection=gbk, character_set_results=gbk, character_set_client=binary");//防御方式
 
$name=addslashes($name);
$name = iconv('utf-8', 'gbk',$name);
 
$sql = "SELECT * FROM user WHERE username='{$name}'"; 
echo $sql."<br>";
$result=mysqli_query($conn,$sql);
echo mysqli_error($conn);
@$row = mysqli_fetch_assoc($result);
echo "Your password is:".$row['password']."</br>";

 ?>

第二个实例,是将utf-8转换成gbk,由于utf-8编码是占用3个字节而gbk编码是占用两个字节。所以多出的这一字节则是我们的突破口。

image.png

如上图,当我们输入了,则依旧产生了注入。这是由于,utf-8编码为0xE98CA6,而GBK编码则为0xE55c。而之前提过0x5c表示的是转义符\,于是就有了下图的效果,SQL语句中我们加入了一个转义符,从而使单引号逃脱了转义。
image.png

其他编码的问题

从宽字节的问题,可以体会到当编码处理不当可能会造成隐患。但不仅仅只是字符编码会带来此类问题。不少安全类书籍在介绍SQL注入时,都会提到使用base64或者url等一些编码的方式绕过waf和过滤机制。使用编码的绕过前提程序中要有相应的解码机制。这也在白盒审计中提供了一个思路:当单引号无法使用时,则考虑看看程序的编码问题,或者是否在数据传输时使用某种加密,在进入数据库操作时是否进行相应的解密操作

防御

首先得理解各个编码存在的差异,这可能有点困难吧,毕竟编码那么多种。其次就是做到前后端编码一致,如果前端展示使用gbk,后端php和mysql也用gbk。编码统一了,自然不会出现乱码,也就不会使用编码转换,避免了隐患。

最后

在写文章的时候遇到蛮多问题,知识点本身记得朦朦胧胧的,梳理完清晰不少,希望能坚持写下去。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,271评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,275评论 2 380
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,151评论 0 336
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,550评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,553评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,559评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,924评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,580评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,826评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,578评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,661评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,363评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,940评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,926评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,156评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,872评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,391评论 2 342

推荐阅读更多精彩内容