欢迎您访问程序员文章站本站旨在为大家提供分享程序员计算机编程知识!
您现在的位置是: 首页  >  IT编程

Mybatis检查SQL注入

程序员文章站 2022-04-16 09:29:22
Mybatis 的 Mapper.xml 语句中 parameterType 向SQL语句传参有两种方式:\ { } 和 ${ }。 使用\ { }是来防止SQL注入,使用${ }是用来动态拼接参数。 如何排查出 1. 检查是否有\$号 如果你使用的是ide代码编辑器,那么可以通过全局搜索 , 快速 ......

mybatis 的 mapper.xml 语句中 parametertype 向sql语句传参有两种方式:#{ } 和 ${ }。

使用#{ }是来防止sql注入,使用${ }是用来动态拼接参数。


如何排查出

1. 检查是否有$号

如果你使用的是ide代码编辑器,那么可以通过全局搜索${ , 快速定位到使用${ }拼接sql的语句,在去找到外部传入参数的入口,闭合sql证明即可。

2. 检查是否有order by语句

同样的在搜索是否使用order by排序语句,如果有一步一步追踪是否有外部参数,未过滤就直接传递到order by语句里面来。


为什么#{ }就安全

#{ } 就类似jdbc的预编译,所以安全。类似如下sql语句:(jdbc预编译的原理,希望后面能专门去研究一下,并写博文)

  • 使用 ${ }效果是:
select * from testtable where id="1" or true or id  # 1后面就是被攻击者恶意构造的字符

Mybatis检查SQL注入

  • 而使用#{ } 的效果是:
select * from testtable where id="1\" or true or id\""         # 1后面就是被攻击者恶意构造的字符

Mybatis检查SQL注入


什么情况下用不了#{}

答案是:在order by 排序语句的情况下不行,为什么?

先复习一下order by的用法

order by就是一个排序的工具。

# 这个1就是指第一个列索引,也可以写id (列索引)
select * from testtable order by 1 asc #asc表示按升序排序,desc表示按降序排序

# 两个代码是一样的
select * from testtable order by id asc #asc表示按升序排序,desc表示按降序排序

Mybatis检查SQL注入


对于order by 我们是用不了#{}的,因为用了这个就会被自动转换成字符串,自动加引号,这样语句就不生效了。

<select id="selectstudentsbyname" resulttype="student">
    select id,name,age,score from student order by #{column}
</select>

<!--编译出来的结果如下:-->
select * from table order by 'column'

Mybatis检查SQL注入

会发现加上“” 双引号符号后,就没法正常排序了。


如何解决:
使用${},mybatis就不会修改或转义改字符串。但是这样又不安全,会导致潜在的sql注入攻击。所以我们需要自己去限制,不允许用户输入一些非法字段,通常只使用白名单方式校验。


总结

即使是安全的sql预编译技术,也是有适用范围的,一些应用场景也是不适用的。当我们在做黑盒或者审计的时候,碰到了预编译处理不了的场景,比如说排序功能的时候就得格外注意了,不然被人order by注入就悲剧了。