我们在防火墙中安全防止SQL注入破坏我们的任何内容:
Name Type Context Severity Pattern Configure CS:select_into signature http-url critical .*\[select\].*\[into\].* Edit Remove CS:select_from signature http-url critical .*\[select\].*\[from\].* Edit Remove CS:insert_into signature http-url critical .*\[insert\].*\[into\].* Edit Remove CS:drop_database signature http-url critical .*\[drop\].*\[database\].* Edit Remove CS:drop_table signature http-url critical .*\[drop\].*\[table\].* Edit Remove CS:delete_from signature http-url critical .*\[delete\].*\[from\].* Edit Remove CS:drop_view signature http-url critical .*\[drop\].*\[view\].* Edit Remove CS:exec signature http-url critical .*\[exec\].*(%28|\().*(%29|\)).* Edit Remove CS:update_set signature http-url critical .*\[update\](%20|\+)(%20|\+|.)*\[set\].* Edit Remove
我们如何调整这一点,以便从我们自己的URL之一可以加载下列文件?
FileDropAreaIconsAndDescriptionsView.css
FileDropAreaIconsHorizontalView.css
FileDropAreaIconsView.css
FileDropAreaTableView.css
De文件包含单词“drop”和“view”,这使url符合规则被阻止。 我们如何才能正则expression式的方式,在这种情况下,上述文件名会通过这个正则expression式,因此不会被阻止?
这几乎肯定是保护自己免受SQL注入攻击的错误方法。 如果您只是查看应用程序代码,并将保护机制写入数据库访问例程,或者使用数据库抽象层(已经具有注入保护的数据库抽象层),则不必担心这种蹩脚的黑客攻击。
严重的是,你做错了。