산술연산 취약점 분석 문의
243
작성한 질문수 5
산술 연산 부분에 idx=100%2b93 입력 시 조회되서 취약할 경우
어플리케이션에서 string으로 받기 때문에 산술 연산이 불가능해야되는데 dbms 쪽에서 전체적으로 조회되서 생긴다고 이해했는데요(이게 맞는건가요?)
그럼 어플리케이션이 아닌 dbms쪽에서 대응방안을 찾아야되는건가요?
답변 1
0
안녕하세요!
어플리케이션 측에선 입력 값을 그대로 받아서 미완성된 쿼리에 조합되어 DB에 질의를 하고 결국
DB 측에서 연산이 되어 조회가 되는 원리 맞습니다.ㅎ
대응방안은 DBMS 측에서는 할 수 없고 어플리케이션 단에서 즉 프로그래밍 단에서 해야 됩니다.
자세한건 대응방안 파트에 보시면 자세한 설명이 나와있으니 참고하시면 될 것 같습니다!
질문 감사합니다!
컬럼명 기반으로 테이블 개수를 출력
2
502
1
외부 자료 학습중 질문사항-메타데이터 추출 불가한 상황
1
479
1
텍스트 인코딩 한국어
1
612
1
강의랑 관련없는 내용이지만
1
528
2
왜 취약점이 존재한다고 판단할 수 있는지 궁금합니다.
2
555
1
스프링을 배우는 게 나중에 웹 취약점 진단에 도움이 될까요?
2
619
1
Fatal error
1
699
1
코드에 있는 이상한 노란박스
1
1797
1
Parse error 마지막 부분 에러
1
451
1
microsoft machine leraning server 구성 요소 오프라인 설치
1
698
1
실무에서의 버프스위트 사용이 궁금합니다!
1
371
1
sql injection이 왜 위협적인 공격인지 궁금합니다.
2
458
1
union 공격 시 최적화 방법 (게시글 상세보기)
2
260
1
질문이 있습니다
1
202
1
한글은 비트추론할때 어떻게 해야하나요?
1
233
1
[SQL 인젝션에 대한 이해] - "검색 기능에 대한 올바른 취약점 점검 방법" 강의 내용에 대해서 질문입니다.
1
744
2
로그인 버튼
1
286
1
php+mssql 연동
1
449
1
취약점 실습 에러가 안나요
1
240
1
php 기반 로그인 기능 제작 관련해서 질문드립니다.
1
368
3
[실습 7-4, 7-5, 7-6] MySQL, MSSQL, Oracle union based 공격 실습 강의 이후 상세보기에서 순차적 데이터 호출 실습 질문
1
316
1
[실습2-1] 취약점 분석 실습 도중에 질문있습니다 !!
2
225
1
[실습6-1]MSSQL ERROR-BASED 공격 실습 관련 질문 내용
2
374
1
ORA-12541
1
897
7





