Gerenciável e Flexível

Sites gerenciáveis com HelpDesk e Google SEO

Conheça o Produto

Loja Virtual Integrada!

Desenvolva seu site conosco e receba a Loja Virtual integrada.

Veja como funciona

email Marketing & Campanhas

SEO (Google) e Campanhas de Marketing Digital em seu site.

Marketing digital incluso
suporte-criacao-de-site2
Recuar

Site protegido contra SQL Injection e conceituação.

A Injeção de SQL, mais conhecida através do termo americano SQL Injection, é um tipo de ameaça de segurança que se aproveita de falhas em sistemas que interagem com bases de dados via SQL. A injeção de SQL ocorre quando o atacante consegue inserir uma série de instruções SQL dentro de uma consulta (query) através da manipulação das entrada de dados de uma aplicação.

Funcionamento

Para exemplificar o funcionamento da injeção de SQL, consideremos uma instrução SQL comum:

SELECT id, nome, sobrenome FROM autores;

Essa instrução, que representa uma consulta na base de dados, retorna todos os registros das colunas "id", "nome" e "sobrenome" da tabela "autores". A partir desta mesma instrução, os registros a serem retornados podem ser restritos através da inclusão da cláusula WHERE, como é visto no exemplo abaixo:

SELECT id, nome, sobrenome FROM autores WHERE nome = 'josé' AND sobrenome = 'silva';

Com base nesta instrução, é fácil supor que "josé" e "silva" são strings, cujo conteúdo será preenchido pela entrada feita por algum usuário que estiver fazendo uso da aplicação.

Portanto, supondo que a aplicação não faça o tratamento apropriado do conteúdo inserido pelo usuário, o mesmo pode fazer o uso acidental do caractere de aspas simples. Gerando a entrada:

  • nome = jo'sé
  • sobrenome = silva

E fazendo com que a aplicação gere o código:

SELECT id, nome, sobrenome FROM autores WHERE nome = 'jo'sé' AND sobrenome = 'silva';

De acordo com a especificação da linguagem SQL, existe um erro de sintaxe nessa instrução, uma vez que a string passada para o campo nome é a apenas palavra "jo", pois a adição das aspas simples quebrou a delimitação das aspas simples originais da consulta. O interpretador do SQL espera que o restante da instrução seja outros comandos SQL válidos que complementem a instrução principal. No entanto, como "sé" não é um identificador válido, essa instrução não será executada e retornará um erro.

Com base neste problema, um possível atacante pode manipular os dados de entrada a fim de gerar um comportamento não esperado na base de dados.

Para exemplificar este conceito, consideremos na mesma consulta apresentada, a entrada dos seguintes dados pela aplicação:

  • nome = jo'; DROP TABLE autores ; --
  • sobrenome = silva

Fazendo com que a aplicação gere o código:

SELECT id, nome, sobrenome FROM autores WHERE nome = 'jo'; DROP TABLE autores ; --' AND sobrenome = 'silva';

Neste caso, a instrução será executada normalmente, pois não há um erro de sintaxe, no entanto, com a adição do caractere ponto-e-vírgula, a instrução foi dada como finalizada de modo prematuro dando espaço para uma nova instrução. Essa nova instrução, que poderia ser qualquer uma escolhida pelo atacante, pode ser a responsável por retornar dados confidenciais armazenados na base de dados ou de executar instruções que comprometam o sistema, como a remoção de dados e/ou tabelas, como pode ser visto no exemplo apresentado.

Aparentemente um método para prevenir esse problema seria a remoção de aspas simples dos campos de inserção da aplicação, ou simplesmente não executando a query nestas situações. Isso é verdade, mas existem várias dificuldades com esse método tanto quanto soluções. Primeiro, nem todos os usuários inserem dados em forma de strings. Se o usuário puder selecionar um autor pelo 'id' (presumivelmente um número) por exemplo, nossa query aparecerá como abaixo:

SELECT id, forename, surname FROM authors WHERE id=1234

Nesta situação, o atacante pode simplesmente adicionar uma instrução SQL no fim do 'input' numérico. Verificando os dialetos de SQL, vários delimitadores podem ser usados no Microsoft Jet DBMS engine, por exemplo, datas podem ser delimitadas com o caracter sustenido. Portanto, escapando da execução da adição de aspas simples, não necessariamente uma solução como demonstrado anteriormente.

Pode-se ilustrar esse ponto usando um exemplo de página de login em Active Server Pages (ASP), que acessa um servidor de banco de dados SQL e tenta autenticar o acesso em uma aplicação fictícia.

Abaixo está um pedaço de código de uma página de formulário, em que um usuário insere o username e o password para autenticação:

(...)

function Login( cn )
{
   var username;
   var password;
   username = Request.form("username");
   password = Request.form("password");
   var rso = Server.CreateObject("ADODB.Recordset");
   var sql = "select * from users where username = '" + username + "' and password = '" + password + "'";
   trace( "query: " + sql );
   rso.open( sql, cn );
   if (rso.EOF)  {
      rso.close();
   }
}
 
function Main()
{
//Set up connection
   var username
   var cn = Server.createobject( "ADODB.Connection" );
   cn.connectiontimeout = 20;
   cn.open( "localserver", "sa", "password" );
   username = new String( Request.form("username") );
   if( username.length > 0)  {
      Login( cn );
   }
   cn.close();
}

A parte critica é a parte do 'process_login.ascp' que cria uma 'query string':

var sql = "SELECT * FROM users WHERE username = '" + username + "' AND password = '" + password + "'";

Se o usuário inserir os seguintes dados:

* Username: '; drop table users--
* Password:

... a tabela 'users' será apagada, negando o acesso para todos os usuários. A seqüência de caracteres '--' é o comentário de uma linha de SQL, a o ';' denota o fim de uma query e o começo de outra. O '--' no fim do campo username é requerido para que a query em questão seja executada sem erros.

O atacante pode logar como qualquer usuário, se souber o nome do usuário, usando o input abaixo:

  • Username: admin'--

O atacante pode logar como o primeiro usuário da tabelas 'users', com a inserção abaixo:

  • Username: ' or 1=1--

O atacante pode ainda logar como um usuário completamente fictício com o input abaixo:

  • Username: ' union select 1, 'fictional_user', 'some_password', 1--

A razão para que isso funcione é que a aplicação acredita que a linha 'constante' que o atacante especificou é parte do 'recordset' recuperado da base de dados.

Ver também


Os sites desenvolvidos conosco possuem o 2BWEB.FIREWALL (Módulo dificultador para SQL Injection e ataques comuns)



1) [ Faça um orçamento sem compromisso para renovação do site de sua empresa ]

2)
[ Assista também os vídeos demonstrativos e tutoriais do Administrador de Site que será utilizado em sua empresa.]

Produtos 2BWEB

Conheça nossos produtos e solicite um orçamento sem compromisso

desenvolvimento-de-site-seo  SEO Google Otimização

desenvolvimento-de-site-help-desk  Help Desk de Atendimento

desenvolvimento-de-site-e-mail-marketing  e-mail Marketing completo

desenvolvimento-de-site-loja-virtual  Loja Virtual & e-Commerce

desenvolvimento-de-site-completo  Site Completo Gerenciável

Enquete

O site de sua empresa é Responsive ou Responsivo?

Vantagens em fazer o desenvolvimento de site utilizando nosso sistema Administrador de Site

desenvolvimento-de-site-alteravel-administravel

Desenvolvendo ou Renovando seu site com a 2BWEB sua empresa poderá utilizar os módulos de Help Desk, Marketing Digital, SEO (Google, Yahoo e Bing), Site Backup, Formulários Alteráveis e será incluído também a Loja Virtual 2BWEB com cobrança por Cartão de Crédito, Boleto Bancário, Transferência Bancária, Ordem de Pagamento, Cheques e outros.

Veja detalhes

Solicite um orçamento ou CONTRATE CUSTOMIZANDO SEU ORÇAMENTO


Pesquisar em nosso Site

Mais sobre a 2BWEB

Todos os produtos desenvolvidos na 2BWEB, desde websites, Sistemas de Gestão, Lojas Virtuais de e-Commerce, Campanhas de Marketing Digital e Sistemas de Help Desk são 100% WEB desde 1998. Armazenamos os dados em uma  infraestrutura de altíssima segurança e redundância permitindo nossos clientes acessarem 24 horas seus ambientes Web. Venha usufruir deste mundo conosco, será um prazer lhe servir. Att. Equipe 2BWEB
Solicite um orçamento ou CONTRATE CUSTOMIZANDO SEU ORÇAMENTO


Fale Conosco pelos telefones +55 (11) 4680-3706 ou

nos USA pelo: 00xx 1 (908) 718 0007 

Aviso Legal

Mais sobre Criação de Sites

  • Empresas com forte presença na internet podem crescer até 30% mais que a concorrência
    O evento Café COM Internet realizado nessa quinta-feira (14/06), em Porto Alegre, na sede da Federasul, reuniu um grande público interessado em descobrir as melhores estratégias em marketing digital para o meio empresarial. Com o tema “A Comunicação na Era do Consumidor Digital”, as palestras…
  • Criação de mais um site Responsivo para a Pousada do Rio
    Entregamos mais um site Responsivo, desta vez atendendo a pedidos de um antigo cliente a Pousada do Rio MA (www.pousadadorioma.com.br) Desenvolvemos sites Responsives desde 2009 quando este termo nem mesmo era conhecido, porém, desde 1998 sempre nos preocupamos com a adaptação dos sites nos tamanhos…
  • Loja Online Flexível equipada com Google SEO no Ar
    Com grande prazer que a 2BWEB veicula mais uma Loja Virtual equipada com Google SEO, Flexível para Tablets e Celulares. Pepilika.com.br é uma loja online especializada em roupas infantis importadas. A empresa Mundinho Importado investe neste novo projeto junto a uma campanha de Google SEO…
  • 2BWEB Administrator Lock - Joomla Plugin
    ACL Administrator Lock 2BWEB é um simples Joomla Admin User Access plugin gerenciador de restrições para a parte administrativa do "Administrador de Site" e "Joomla Framework" atualmente desenvolvido apenas para Joomla 1.5 / 2.5 e disponível em todas as versões do Administrador de Site 2BWEB.…
  • Como colocar meu site no Google
    "Como colocar meu site no Google" Respondendo a diversas perguntas, tais como: • Como meu site poderia vender mais pela Internet, • Porque meu site não vende pela Internet,• Como colocar meu site no google e na primeira página do Google. Se tratando de produtos…
  • Criação de Sites Flexíveis com Loja Virtual
    Criação de Sites Flexíveis com Loja Virtual Crie seu site com loja virtual conosco e receba o primeiro mês de hospedagem gratuito! Ideal para pequenos negócios e empresas que desejam iniciar um novo site. Além deste facilitador, nosso sistema de criação de sites permite que…
  • E-mail marketing, chegada à era da relevância e do engajamento
    Que o e-mail marketing viveu uma fase de transição, saindo da era de massificação de disparos e chegando ao conceito de segmentação, ou seja, e-mail marketing como relacionamento, já se sabe. No entanto, relevância e, principalmente, engajamento são conceitos que merecem uma atenção especial, e,…
  • Famoso site "Administrador de Site" renovado!
    Após dois anos de lançamento o famoso sistema de administração de conteúdo e gestor web o "Administrador de Site" tem seu site renovado em uma parceria com a 2BWEB. O novo ambiente fornece facilidades de contratação e variados vídeos tutoriais para os usuários e administrador…
  • Tic-tac, você tem 5 segundos para manter um novo visitante em seu site.
    Estamos aqui para garantir que seus visitantes não apenas fiquem mais tempo, mas também se transformem em clientes. Queremos ajudá-lo a crescer o seu negócio online. Nós trabalhamos a qualidade de um site e sua eficácia.Um site pode ser uma ferramenta essencial para o seu…
  • Criação de sites Flexíveis ou Responsivos, compatível com celular por apenas 499,00
    Criação de site gerenciável, responsivo, flexível, com Google SEO, Sistema de Atendimento aos seus clientes, Campanhas de Marketing Digital e assinatura do BoletoSystem gratuitamente durante um ano! Criação de sites flexíveis para venda de roupas, acessórios, cosméticos, perfumaria, eletrodomésticos ou qualquer outro produto…
  • Era digital e o conhecimento empresarial distorcido
    A utilização dos mecanismos e ferramentas da Era Digital veio acompanhada da rápida absorção dos usuários e não obstantes, dos empresários que tentam se beneficiar deste quadro. A vontade de participar sem investir tempo nos assuntos que giram em torno destas ferramentas faz com que…
  • Criação de sites profissionais, flexíveis e gerenciáveis!
    Criação de sites profissionais, flexíveis e gerenciáveis! O Brasil espera receber 600 mil visitantes estrangeiros durante os jogos. Isso significa que haverá uma demanda de, no mínimo, 230 mil leitos em hotéis pequenos e médios, pousadas e similares nas cidades-sede. Os turistas brasileiros estarão presentes…
Recuar