如此高效通用的分頁(yè)存儲(chǔ)過(guò)程是帶有sql注入漏洞的zt
通常大家都會(huì)認(rèn)為存儲(chǔ)過(guò)程可以避免sql注入的漏洞,這適用于一般的存儲(chǔ)過(guò)程,而對(duì)于通用分頁(yè)存儲(chǔ)過(guò)程是不適合的,請(qǐng)看下面的代碼和分析!
一般的通用的分頁(yè)存儲(chǔ)過(guò)程代碼如下:
CREATE PROCEDURE pagination
@tblName varchar(255), -- 表名
@strGetFields varchar(1000) = '*', -- 需要返回的列
@fldName varchar(255)='', -- 排序的字段名
@PageSize int = 10, -- 頁(yè)尺寸
@PageIndex int = 1, -- 頁(yè)碼
@doCount bit = 0, -- 返回記錄總數(shù), 非 0 值則返回
@OrderType bit = 0, -- 設(shè)置排序類型, 非 0 值則降序
@strWhere varchar(1500) = '' -- 查詢條件 (注意: 不要加 where)
AS
declare @strSQL varchar(5000) -- 主語(yǔ)句
declare @strTmp varchar(110) -- 臨時(shí)變量
declare @strOrder varchar(400) -- 排序類型
if @doCount != 0
begin
if @strWhere !=''
set @strSQL = 'select count(*) as Total from [' + @tblName + '] where '+@strWhere
else
set @strSQL = 'select count(*) as Total from [' + @tblName + ']'
end
--以上代碼的意思是如果@doCount傳遞過(guò)來(lái)的不是0,就執(zhí)行總數(shù)統(tǒng)計(jì)。以下的所有代碼都是@doCount為0的情況
else
begin
if @OrderType != 0
begin
set @strTmp = '<(select min'
set @strOrder = ' order by [' + @fldName +'] desc'
--如果@OrderType不是0,就執(zhí)行降序,這句很重要!
end
else
begin
set @strTmp = '>(select max'
set @strOrder = ' order by [' + @fldName +'] asc'
end
if @PageIndex = 1
begin
if @strWhere != ''
set @strSQL = 'select top ' + str(@PageSize) +' '+@strGetFields+ ' from [' + @tblName + '] where ' + @strWhere + ' ' + @strOrder
else
set @strSQL = 'select top ' + str(@PageSize) +' '+@strGetFields+ ' from ['+ @tblName + '] '+ @strOrder
--如果是第一頁(yè)就執(zhí)行以上代碼,這樣會(huì)加快執(zhí)行速度
end
else
begin
--以下代碼賦予了@strSQL以真正執(zhí)行的SQL代碼
set @strSQL = 'select top ' + str(@PageSize) +' '+@strGetFields+ ' from ['
+ @tblName + '] where [' + @fldName + ']' + @strTmp + '(['+ @fldName + ']) from (select top ' + str((@PageIndex-1)*@PageSize) + ' ['+ @fldName + '] from [' + @tblName + ']' + @strOrder + ') as tblTmp)'+ @strOrder
if @strWhere != ''
set @strSQL = 'select top ' + str(@PageSize) +' '+@strGetFields+ ' from ['
+ @tblName + '] where [' + @fldName + ']' + @strTmp + '(['
+ @fldName + ']) from (select top ' + str((@PageIndex-1)*@PageSize) + ' ['
+ @fldName + '] from [' + @tblName + '] where ' + @strWhere + ' '
+ @strOrder + ') as tblTmp) and ' + @strWhere + ' ' + @strOrder
end
end
exec (@strSQL)
GO
大家可以看到上面的存儲(chǔ)過(guò)程中是通過(guò)一些步驟最終拼接成一個(gè)sql字符串,然后通過(guò)exec執(zhí)行這個(gè)串得到分頁(yè)的結(jié)果。
我們假定要做一個(gè)這樣的查詢,通過(guò)用戶名UserName模糊查詢用戶,為了敘述方便,便于理解我們只考慮取第一頁(yè)的情況,取出存儲(chǔ)過(guò)程中取第一頁(yè)的拼串行如下:
set @strSQL = 'SELECT TOP ' + str(@PageSize) + ' ' + @strGetFields + ' from [' + @tblName + '] where ' + @strWhere + ' ' + @strOrder
為了便于說(shuō)明問(wèn)題,我們可以假定@pageSize為20,@strGetFields為 ‘*',@tblName為UserAccount,@strOrder為' ORDER BY ID DESC' 那么上面一行可以寫成如下形式:
set @strSQL = 'SELECT TOP 20 * from [UserAccount] where ' + @strWhere + ' ORDER BY ID DESC'
我們可以假定用戶輸入的模糊用戶名是: Jim's dog
我們用SqlParameter傳遞參數(shù)給分頁(yè)存儲(chǔ)過(guò)程@strWhere 的值是:'UserName LIKE ‘'%Jim'' dog%'''(注意LIKE后邊的字符串中的單引號(hào)已經(jīng)全部變成兩個(gè)單引號(hào)了),我們將這個(gè)值代入上面的@strSQL賦值語(yǔ)句中,如下:
set @strSQL = 'SELECT TOP 20 * from [UserAccount] where UserName LIKE ''%Jim'' dog%'' ORDER BY ID DESC'
讓我們寫上聲明變量的部分執(zhí)行在查詢分析器中測(cè)試一下,代碼如下:
DECLARE @strSQL varchar(8000)
DECLARE @strWhere varchar(1000)
SET @strWhere = 'UserName LIKE ''%Jim'' dog%'''
set @strSQL = 'SELECT TOP 20 * from [UserAccount] where ' + @strWhere + ' ORDER BY ID DESC'
print @strSQL
exec (@strSQL)
大家可以把上面幾行代碼粘貼到查詢分析器中執(zhí)行一下,就可以看到下面的畫面:

在消息的第一行,打印出了要執(zhí)行的sql語(yǔ)句,很顯然此語(yǔ)句的 LIKE ‘%Jim' 后面的部分全部被截?cái)嗔?,也就是說(shuō)如果用戶輸入的不是Jim's dog而是Jim' delete from UserAccount那么會(huì)正確的執(zhí)行刪除操作,傳說(shuō)中的sql注入就會(huì)出現(xiàn)了。
問(wèn)題出現(xiàn)了,我們應(yīng)該怎么解決問(wèn)題?
1. 很顯然我們使用SqlParameter傳遞參數(shù)已經(jīng)將單引號(hào)替換成了連個(gè)單引號(hào)了,可是因?yàn)槲覀冊(cè)跀?shù)據(jù)庫(kù)中拼串導(dǎo)致替換并不能解決問(wèn)題。
2. 根據(jù)我的實(shí)驗(yàn)證明如果使用存儲(chǔ)過(guò)程不可能解決這個(gè)問(wèn)題,我們只有將這個(gè)存儲(chǔ)過(guò)程要執(zhí)行的拼串操作放到數(shù)據(jù)訪問(wèn)層去做,才可以避免這個(gè)問(wèn)題。
如果大家有在存儲(chǔ)過(guò)程中解決這個(gè)問(wèn)題的辦法,請(qǐng)不吝賜教。
備注:本文說(shuō)的是MS SQL Server2000 的數(shù)據(jù)庫(kù),而非使用SQL 2005的新特性分頁(yè)。
相關(guān)文章
動(dòng)態(tài)向頁(yè)面添加控件和使用正則表達(dá)式的代碼
動(dòng)態(tài)向頁(yè)面添加控件和使用正則表達(dá)式的實(shí)現(xiàn)代碼。2009-08-08ASP.NET清空緩存時(shí)遇到的問(wèn)題簡(jiǎn)析
本文將為大家介紹的是ASP.NET網(wǎng)站清空緩存時(shí)遇到的問(wèn)題,主要是基于ObjectDataSource讀取數(shù)據(jù)位置的問(wèn)題,希望對(duì)大家有所幫助。2015-10-10asp.net Repeater之非常好的數(shù)據(jù)分頁(yè)
asp.net Repeater之非常好的數(shù)據(jù)分頁(yè)實(shí)現(xiàn)代碼。2009-07-07VS2015 IIS Express無(wú)法啟動(dòng)的解決方法
這篇文章主要介紹了VS2015 IIS Express無(wú)法啟動(dòng)的解決方法 ,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下2017-08-08實(shí)現(xiàn).Net7下數(shù)據(jù)庫(kù)定時(shí)檢查的方法詳解
在軟件開(kāi)發(fā)過(guò)程中,有時(shí)候我們需要定時(shí)地檢查數(shù)據(jù)庫(kù)中的數(shù)據(jù),并在發(fā)現(xiàn)新增數(shù)據(jù)時(shí)觸發(fā)一個(gè)動(dòng)作。為了實(shí)現(xiàn)這個(gè)需求,本文我們?cè)?.Net?7?下進(jìn)行一次簡(jiǎn)單的演示。感興趣的可以了解一下2022-12-12用.NET 2.0壓縮/解壓功能處理大型數(shù)據(jù)
用.NET 2.0壓縮/解壓功能處理大型數(shù)據(jù)...2006-09-09asp.net gridview的Rowcommand命令中獲取行索引的方法總結(jié)
asp.net gridview的Rowcommand命令中獲取行索引的方法總結(jié),需要的朋友可以參考下。2010-05-05ASP.NET 生成靜態(tài)頁(yè)面 實(shí)現(xiàn)思路
網(wǎng)上的cms系統(tǒng)好多都是支持生成靜態(tài)的,大家在使用過(guò)程中,也肯定遇到了很多的問(wèn)題,下面就是一些實(shí)現(xiàn)的原理,其實(shí) asp,php,asp.net的原理都是差不多的。2009-06-06