今天写一篇关于站点安全的文章。 `I|$U)'
很多人做网站,直接下源代码,比如动易,动网等等,除了论坛代码本身爆出的漏洞之外,站长本身不对论坛的一些敏感信息进行修改。别人只需要简单的分析一下整站系统的版本,就能知道整站源代码,然后就能知道默认管理员账号和登录连接,还有就是能知道数据库路径等等! ut8v&i1?
所以我们下好整站系统之后就要相应的修改数据库路径以及管理账号和密码,同时要打好补丁! !{'C.sb?~
关于自己亲手写的代码,要做好防注入,以下列出两个通用防注入代码: "
`rkp=
<% QcBuUFf!c
'''''''''''''''''''''''''''''''''''''''''''''''' 7:7i}`O
'ASP通用防注入代码 eZes) &4
'您可以把该代码COPY到头文件中.也可以单独作 M
VdX
'为一个文件存在,每次调用使用 $10"lM[
'''''''''''''''''''''''''''''''''''''''''''''''' _;baZ-
Dim GetFlag Rem(提交方式) ~,[<R
Dim ErrorSql Rem(非法字符) ?&ie;t<7
Dim RequestKey Rem(提交数据) ZmSe>}B=
Dim ForI Rem(循环标记) (>O'^W\3p
ErrorSql = "'~;~and~(~)~exec~update~count~*~%~chr~mid~master~truncate~char~declare" Rem(每个敏感字符或者词语请使用半角 "~" 格开) 1<y(8C6
ErrorSql = split(ErrorSql,"~") Jq0aDf
f
If Request.ServerVariables("REQUEST_METHOD")="GET" Then $#R@x.=
GetFlag=True jWHv9XtW
Else WGwpryaya
GetFlag=False S<Z]gY @c
End If w
l
c Cz
If GetFlag Then ph*?y
For Each RequestKey In Request.QueryString d:08@~#
For ForI=0 To Ubound(ErrorSql) $yG>=G
N
If Instr(LCase(Request.QueryString(RequestKey)),ErrorSql(ForI))<>0 Then J3Ipk-'lx
response.write "<script>alert(""警告:\n请不要使用敏感字符"");location.href=""index.asp"";</script>" ]PWK^-4P
Response.End w1q-bIU
End If r8.R?5F@
Next *?sdWRbu}l
Next v@_}R_pX
Else ]%AmX-U
For Each RequestKey In Request.Form T,z7U2O
For ForI=0 To Ubound(ErrorSql) tkT:5O6
If Instr(LCase(Request.Form(RequestKey)),ErrorSql(ForI))<>0 Then W"j&':xD
response.write "<script>alert(""警告:\n请不要使用敏感字符"");location.href=""index.asp"";</script>" fBtTJ+51}
Response.End nf
#;]FijB
End If gaFOm9y.e
Next t>nx#ErS
Next )l 0\TF
End If RsnK
B/
%> -/ 5" Py
------------------------------------------------------------------------------------------------------------------- OV<'v%_&
)b^yAzL?
第二个: Ph@hk0dgr/
fmqHWu*wG
<% IM-O<T6r[N
'防止注入 P)7:G?OTx
dim qs,errc,iii f(}?Sp_
qs=lcase(request.servervariables("query_string")) \F`%vZrKR
'response.write(qs) {8b
6M
dim deStr(18)
bT(}=j
deStr(0)="net user" ~mAv)JK
deStr(1)="xp_cmdshell" ~z;G$jd
deStr(2)="/add" "^/3?W>
deStr(3)="exec%20master.dbo.xp_cmdshell" PVfky@wl"
deStr(4)="net localgroup administrators" 4%k{vo5i
deStr(5)="select" /2 V
deStr(6)="count" '
3B"@^]
deStr(7)="asc" y8oqCe)
deStr(8)="char" fpd4 v|(
deStr(9)="mid" 4:1URhE
deStr(10)="'" ]70V
deStr(11)=":" ! @EZ
deStr(12)="""" 3zC<k2B
deStr(13)="insert" .|ZO2MCd
deStr(14)="delete" Rr>nka)U
deStr(15)="drop" {yXpBS
deStr(16)="truncate" ?@n,
9!
deStr(17)="from" | ]#PF*
deStr(18)="%" }Xa1K;KM{
errc=false #8xP,2&zf
for iii= 0 to ubound(deStr)
C/34K(
if instr(qs,deStr(iii))<>0 then o:oQF[TcFO
errc=true eK8y'VY
end if UNK}!>HD
next d v8q&_
if errc then @\ udaZc
Response.Write("对不起,非法URL地址请求!") CKB~&>xx
response.end {=3&_/9s){
end if P*=M?:Jb,
%> ~m`j=ot
}
O:Y?Wq^
注入漏洞是最常见的漏洞,还有在线编辑漏洞,网上都有相关的防范方法。站点安全尤为重要,对站点的使用者有很大的影响,站点不安全,服务器就存在威胁!