c# - 防止 ASP.NET Web 应用程序上的 SQL 注入(inject)

标签 c# asp.net sql validation

我是 C# 和 ASP.NET 的新手。

我正在使用 VS2005 C# 和 SQL Server 2005,并且已经做了一些关于防止 SQL 注入(inject)的研究

我的服务器端 Web 应用程序中有几个函数,我不确定它们是否需要输入验证。


1) 从工具箱中登录控件。我已经直接从 VS 工具箱实现了登录控件,并且我尝试使用 RegularExpressionValidator 作为我的登录工具,但它似乎不起作用。 Microsoft 是否已经对该工具进行了内置验证?


2) 上传 excel 文件表到 SQL Server 数据库。我有一个功能,允许用户将 excel 文件表上传到数据库中。一开始我觉得不需要验证它,因为没有打开的 sql 查询,但之后我问自己是否有可能让用户在 excel 文件中输入 SQL 查询,这会导致上传过程中的 SQL 注入(inject)。以下是我的上传代码片段,如果需要验证,期待您的建议:

string connStr = "Provider=Microsoft.Jet.OLEDB.4.0;Data Source=" + strUploadFileName + ";Extended Properties=Excel 8.0;";

using (OleDbConnection connection =
             new OleDbConnection(connStr))
{
    string selectStmt = string.Format("Select [COLUMNS]  FROM [userlist$]");

    OleDbCommand command = new OleDbCommand(selectStmt, connection);

    connection.Open();
    Console.WriteLine("Connection Opened");
    // Create DbDataReader to Data Worksheet
    using (DbDataReader dr = command.ExecuteReader())
    {
        // SQL Server Connection String
        string sqlConnectionString = "Data Source=<datasource>";

        // Bulk Copy to SQL Server
        using (SqlBulkCopy bulkCopy =
                   new SqlBulkCopy(sqlConnectionString))
        {
            bulkCopy.DestinationTableName = "UserDB";
            bulkCopy.WriteToServer(dr);;
        }
    }
}

3) INSERT 语句。我有几个 INSERT 语句,主要用于将新记录插入数据库。由于这些语句实际上并没有从数据库中获取数据,所以我不确定是否需要验证。下面是一个示例 INSERT 语句:

SqlConnection conn = new SqlConnection("<datasource>");
string sql = string.Format("INSERT INTO [UserData] (Username, Password, Role, Membership, DateOfReg) VALUES ('" + un.Text + "', '" + pw.Text + "', '" + role.Text + "', '" + ms.Text + "', '" + dor.Text + "')"); --> all *.Text are textboxes on the webpage

SqlCommand cmd = new SqlCommand(sql, conn);
    conn.Open();
    cmd.ExecuteNonQuery();
    conn.Close();

4) 网页中的搜索功能。我有几个通过 GridView 显示数据的 .aspx 页面。下面是我的搜索查询示例,它使用文本框和下拉列表过滤器:

SqlDataSource1.SelectCommand = "SELECT * FROM [UserData] where [" + DropDownList1.Text + "] like '%" + searchTextBox.Text + "%'";
SqlDataSource1.DataBind();

我想知道什么是最简单的方法来对 sql 语句本身进行输入验证检查,而无需创建额外的方法和函数,对于上面的示例,正​​如我所看到的 正则表达式 并使用 mysql_real_escape_string

提前感谢您提供的任何意见和建议。

给出直接的例子也很好。

最佳答案

在这些示例中从不不需要验证(检查引号等),也不应该使用(除了少数情况,白名单可能是合适的)。

所需的是参数化。使用参数而不是连接。

SqlBulkCopy 直接处理数据,所以很好,但是:

SqlConnection conn = new SqlConnection("<datasource>");
string sql = string.Format("INSERT INTO [UserData] (Username, Password, Role, Membership, DateOfReg) VALUES ('" + un.Text + "', '" + pw.Text + "', '" + role.Text + "', '" + ms.Text + "', '" + dor.Text + "')"); --> all *.Text are textboxes on the webpage

SqlCommand cmd = new SqlCommand(sql, conn);
    conn.Open();
    cmd.ExecuteNonQuery();
    conn.Close();

只是要求遭受可怕的虐待。 您的系统已损坏。你应该有这样的东西:

cmd.CommantText = "INSERT INTO [UserData] (Username, ...) VALUES (@username, ...)";
cmd.Parameters.AddWithValue("Username", un.Text);
...

或任何其他添加参数的方式。

您的示例 4 很有趣,它是白名单适用的示例; SQL Server 不允许您参数化列名,但您不能相信来自客户端的值。如果您需要那种“根据输入选择列”,则必须根据预期值对其进行测试:

string[] allowedColumns = new[] {"Name", "Description", "Foo", "Bar"};
string colName = ...
if(!allowedColumns.Contains(colName)) colName = allowedColumns[0]; // DENIED!

根据预期值将列列入白名单后,您现在知道该值不是 "] where 1=1 drop table Users drop table Customers --"

但是!搜索值应该参数化,即

`... LIKE @searchValue`

searchValue 参数的值 "%"+ something.Text + "%"

关于c# - 防止 ASP.NET Web 应用程序上的 SQL 注入(inject),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/8411968/

相关文章:

c# - 在不同的 Controller 操作方法之间传递数据

sql - T-SQL 在一个查询中创建表和索引

sql - 在SQL中将字符串列表转换为Int列表

sql - 在单个选择语句中有条件地对同一列求和多次?

c# - .net 应用程序是否有通配符扩展选项?

asp.net - CollapsiblePanelExtender 在初始页面加载时不会完全打开

c# - 创建简单的 c++.net 包装器。一步步

c# - ASP.NET 编译器找不到任何命名空间

c# - Entity Framework 向所有查询添加 where 子句

c# - 修改正在运行的可执行文件的资源内容