`
txf2004
  • 浏览: 6868934 次
  • 性别: Icon_minigender_1
  • 来自: 上海
社区版块
存档分类
最新评论

防注入

 
阅读更多
8人阅读评论(0)收藏举报

Php防注入式(一)

1.函数:

Php的环境一般是apache+php+mysql,平常配置服务器一般是打开php.ini里的安全模式,将safe_mode设为on,还有就是将display_erors设为off,即关闭错误显示。还有一个非常重要的配置选项-----magic_quotes_gpc,高版本默认为on,以前的版本中默认为off。当magic_quotes_gpc为on的时候我们怎么防范php的字符变量注入呢?其实只需将提交的变量中的所有单引号、双引号、反斜线和空字告符自动转换为含有反斜线的转义字符。如把“’”变成“\”,把“\”变成“\\”,就ok了。下面我们分为对magic_quotes_gpc=off和magic_quotes_gpc=on的注入清况分析一下。

将当前页面form表单的input信息进行过滤

//method = post ----- $_POST[]

//input 的name属性分别是edit[name]、edit[pass]、edit[pass2];

//

//$_POST['edit'];

获取表单数据$_POST['input标签的name属性'],例如 .. //name=edit[username]

//php安全 “user‘’‘’id” 过滤

//第一种办法 添加反斜杠函数addslashes()

// 取消反斜杠函数stripslashes()

//第二种办法 php.ini

//要求用户具备编辑主配置文件的权限

//magic_quotes_gpc = on|off

Php防注入式(一)

1.函数:

Php的环境一般是apache+php+mysql,平常配置服务器一般是打开php.ini里的安全模式,将safe_mode设为on,还有就是将display_erors设为off,即关闭错误显示。还有一个非常重要的配置选项-----magic_quotes_gpc,高版本默认为on,以前的版本中默认为off。当magic_quotes_gpc为on的时候我们怎么防范php的字符变量注入呢?其实只需将提交的变量中的所有单引号、双引号、反斜线和空字告符自动转换为含有反斜线的转义字符。如把“’”变成“\”,把“\”变成“\\”,就ok了。下面我们分为对magic_quotes_gpc=off和magic_quotes_gpc=on的注入清况分析一下。

将当前页面form表单的input信息进行过滤

//method = post ----- $_POST[]

//input 的name属性分别是edit[name]、edit[pass]、edit[pass2];

//

//$_POST['edit'];

获取表单数据$_POST['input标签的name属性'],例如 .. //name=edit[username]

//php安全 “user‘’‘’id” 过滤

//第一种办法 添加反斜杠函数addslashes()

// 取消反斜杠函数stripslashes()

//第二种办法 php.ini

//要求用户具备编辑主配置文件的权限

//magic_quotes_gpc = on|off

分享到:
评论

相关推荐

    SQL防注入代码SQL防注入代码

    SQL防注入代码SQL防注入代码SQL防注入代码SQL防注入代码SQL防注入代码SQL防注入代码

    Asp防注入代码Asp防注入代码

    Asp防注入代码Asp防注入代码Asp防注入代码Asp防注入代码Asp防注入代码Asp防注入代码Asp防注入代码Asp防注入代码Asp防注入代码Asp防注入代码Asp防注入代码

    SQL通用防注入程序

    SQL通用防注入系统 使用方法 1. 请用记事本打开Neeao_sql_admin.asp修改里面的管理密码! 2.修改文件Neeao_SqlIn.Asp和文件Neeao_sql_admin.asp中的数据库路径和数据库名称。 3.在所需要防护的页面加入代码 <!--#...

    php防注入代码

    就可以做到页面防注入、跨站 如果想整站防注,就在网站的一个公用文件中,如数据库链接文件config.inc.php中! 添加require_once('waf.php');来调用本代码 常用php系统添加文件 PHPCMS V9 \phpcms\base.php PHPWIND...

    SQL通用防注入系统3.1β版

    SQL通用防注入系统3.1β版 希望这个小东西能给大家的网站带来一点安全! 2.0增强版 增加了自动封注入者Ip功能,使注入者不能再访问本站! 3.0版 在2.0增强版的基础上,加入了后台管理功能: 可以查看入侵者提交...

    asp的防注入代码通用防注入代码

    asp通用防注入代码 ;解决注入问题,asp漏洞问题。。

    SQL通用防注入程序 V3.1 β

    SQL通用防注入系统3.1β版 希望这个小东西能给大家的网站带来一点安全! 2.0增强版 增加了自动封注入者Ip功能,使注入者不能再访问本站! 3.0版 在2.0增强版的基础上,加入了后台管理功能: 可以查看入侵者提交...

    SQL注入思路与防注入程序

    SQL注入思路与防注入程序

    网站防注入系统

    网站防注入系统.rar

    sql防注入触发器

    sql防注入触发器

    SQL通用防注入程序 v3.1 最终纪念版

    SQL通用防注入系统3.1 最终纪念版 希望这个小东西能给大家的网站带来一点安全! 2.0增强版 增加了自动封注入者Ip功能,使注入者不能再访问本站! 3.0版 在2.0增强版的基础上,加入了后台管理功能: 可以查看入侵者...

    SQL防注入+SQL注入原理

    从SQL注入原理说起 让您完全掌握SQL注入途径 再详细说明 SQL防注入方法

    asp.net的SQL防注入过滤函数大集合

    常用的asp.net的SQL防注入过滤函数大集合,实用性很高! 执行效率不错!

    php通用防注入类.zip

    php通用防注入类

    global文件设置sql防注入

    global文件设置sql防注入

    .net防注入程序组件+说明

    主要功能:阻止并记录SQL注入、XSS、跨目录等攻击,让随处可能潜伏的网站漏洞降至最低。...非常实用的防注入程序组件,可以防止到现在为止所有的注入式攻击,并记录下注入IP,注入地址,注入时间。

    \SQL通用防注入系统

    SQL通用防注入系统.rar \SQL通用防注入系统.rar \SQL通用防注入系统.rar

    Sql通用防注入系统

    Sql通用防注入系统

    sql防注入通用程序sqlin

    sql防注入通用程序源码,研究sql防注入从而攻击

Global site tag (gtag.js) - Google Analytics