CHƯƠNG I 1 TONG QUAN VE UNG DỤNG WEB VÀ SQI. Tổng quanvẻ ứng dụng Web. Téng quan vé SOL Injection 6 CHUONG 2 - 33 KIỂM TRA CÁC LỖ HỎNG SQL INJECTION. Tìm kiểm lỗ hỏng SQL imjecton.
Kiểm tra toản điện. Kiếm tra thủ to. Đánh giá kết quả 39 2. Công cụ kiểm tra lễ hồng websile.
v0 02tr 39 CHƯƠNG 3 - - - 4 MOT SỐ KỸ THUẬT TẢN CÔNG SỢI.1 Vượt qua kiểm tra lúc đăng nhập. 427 3⁄2 Cau lénh SELECT - - - 4 33 Câulệnh TNSERT 48 3.5 Blind SQL Tjection .6 Demo tấn công 5q] mjeetlon. H TH HH HH TH HH1 101 1. grưưm ST MOT SO GIAI PHAP PHOKG CHONG SOL INJECTION.
Giải pháp phòng chống SQL injection (nhu da demo tai chuong 3 muc 3.6)57 A2 Phòng chống từ mức xây dựng mã nguồn ứng dựng. 62 4⁄3 Các biên pháp bảo vệ Lir mức nên lãng hệ thống - - 6? 4. Để xuất giải pháp công nghệ - - - - 72 LOT CAM ON Tôi xin chân thành căm ơn các thầy cẻ giáo đã tận tỉnh hướng dẫn, giảng đạy trong suốt qmá trình học tập ở trường Đại học Bách khoa Hà Nội. Xin chan thanh cảm ơu thầy giáo hướng din TS.
Pham Ding Hai dai tin tinh, chu đáo hướng dẫn tôi thục hiện luận văn này. Mặc dù đã có nhiều có gắng đề thục biện luận văn một cách hoàn chinh nhất. Song đo kiển thức và kinh nghiệm của tôi còn hạn chế nên không thể tránh khỏi những thiểu sót nhất dinh ma ban than chưa thây được. Tôi rất mong nhân được sự đóng góp của quý thấy, cô giáo và và các bạn đồng nghiệp để luận văn được hoãn chỉnh hơn.
Tôi xin chân thành cảm ơn! Hà Nội, ngày 20 thẳng 11 nău 2016. Học viên Vũ Ngọc Tuân. LỜI CAM ĐOAN 'Tôi xin cam đoan số liệu vả kết quả nghiên cứu trong luận văn nảy là trung, thục và chưa hệ được sử đụng để bảo vệ một học vị nào. Mọi sự giúp đỡ cho việc thực hiện luận văn này đã được câm ơn và các thông ti trích dẫn trong luận văn dã được chỉ rõ nguồn gốc rõ ràng vá được phép công bố.
Hà Nội, ngày 20 tháng 11 năm 2016 Hoe vién Vii Ngoc Tuan dụng nhưng vẫn chưa đủ tốt. Đây cũng chính lá lý do mả tác giả chọn đẻ tải “SQL Injection — tin công và cách phỏng tránh ” để nghiên cứu. MỤC BÍCH CỦA ĐÈ TẢI. Luan văn này nhằm mục dich phân loại các kỹ thuật mà kế tân công thường, sử dụng để tân công SQT Injeetion lên các ứng dụng Web, từ đó nhà phát triển ứng.
dụng có thể dự doán trước các nguy cơ tấn công dễ kịp thời dua ra các biên pháp ngăn chặn những hánh động gây mắt an toàn thông tin từ bên trong cũng như bên ngoài ứng dụng Web đối với từng loại SỌI, Injccon. Đồng thời hiện văn cũng đưa ra các phuong phap ma nha phat trién img dụng thường sử dụng dễ phát hiện các loại lễ héng SQL Injection, đưa ra những cảnh báo và giúp cho những người Tnơi lập trinh có cái nhìn Lỗng quan và nhận thức được tâm quan lrọng của việc đâm bao an toan thông tin cho img dung Web trong xây đựng, phát triển và vận hành ng đụng Web. Trên cơ sở đó luận văn cũng nghiên cứu và để xuất cáo cóng cụ cho việc phát liện và cảnh bao 1é héng SQL Injection CÂU TRÚC LUẬN VĂN. Nội dung chính của luận văn gồm có 4 chương sau: CHƯƠNGT: TÔNG QUAN VÉ ỨNG DỤNG WEB VÀ SOT.
INJECTIOK CHUONG IE KIEM TRA CAC LO HONG SQL INJECTION CHUONG IM: CÁC KỸ THUẬT TÂN CONG SQL INJECTION CHƯƠNG IV: MỘT SỐ GIẢI PHÁP PHÒNG CHÓNG SQL INJECTION vili Hinh0.2 Danh mục Top 10 lỗ hỗng img dung theo xép hang OWASP 2013 [10] Al — Injection: Tiêm nhiễm mã độc A2 —Treken Authentication and 3essian Management: Sai làm trong kiểm. tra định đanh và phiên làm việc A3— Cross-Site scripting(XSS): Thue thi ma Script xâu Ad — Insecure Direct Object Reference: Déi tượng tham chiếu thiếu an toàn A5 — Security Miscanfguration : Sai sót câu hình an ninh. A6 — Sensitive Data Exposure: Lé dit ligu nhay c&m A7 Missing Function Level Access Control; Mat kiếm soát mức độ truy cập chúc năng, AR— Cross Site Request Forpery (CSRT): Giả mạo yên cầu A9 — Using Known Vulnerable Components: Tẩn sông sử đụng các thành phân với các lễ hồng đã biết A10 -Unvaliđated Redirects and Eorwards: Chuyến hướng và chuyển tiếp không an loàn Nhu vay van để bảo mật Web đang là mỗi quan tâm hang đâu không những của cáu doanh nghiệp rà côn là mối quan tâm của hẳu hết các quốc gia trên thể giỏi Yỉ các kỹ thuật tần cêng vào ng đụng Web ngày cảng trở nên tính vị, phức tạp. Nẻ không những ảnh hưởng đến nên kính lế quốc gia mả còn ảnh hưởng đến tỉnh hình: an ninh chính trị giữa các nước trong khu vực và trên chiến trường quốc tế.
Trong, tiểu đỗ théng ké trén ta thay SQL Injection cũng được coi là một lễ hồng nhỏ biên. và nghiềm trợng trong an ninh ứng dụng Web và đây cũng vẫn đang là vấn để nhận được rất nhiều quan tâm của các nhà nghiên cửu, các nhá phát triển ứng dụng Web, các tô chúc đoanh nghiệp, cơ quan hành chính. Tiên cạnh những khó khăn do cơ sở hạ tổng mạng còn yêu kém, sự phát triển không ngừng của các công cụ và phương pháp tấn công khiến cho việc phảng, chống các hình thức tấn công ứng dụng Web trở thành một vẫn đề rất nan giải. Một thực tại hiện này là hau hết các lập trình viên vẫn chua nhận thức được vẫn đề lập trình ứng dụng Web an toàn, ngoài ra rất nhiều giải pháp đã được công bố và ap vii ĐANH MỤC HÌNH VE.1 Thống kê các lỗ hổng nghiêm trọng tấn công trên Website.2 Danh mục Top 10 lỗ hẳng ứng dung theo xép hang OWASP 2013 vi Tình 1.1 Kiên trúc tang 3 Hinh 1.2 Kiên trúc 4 tầng.
th ilinh 2 Luéng théng tin trong kién tric 3 tang .3 Thông tin vé luéng công việc trong một lỗi SQI.1 Truy cập thành công vào trang Member.2 Trang tìm kiểm thông tin thành viên Member.3 Sử dụng các câu lệnh sq] đễ khai thác thông tin trong bằng Memtbor.4 Giao diện công cụ HaVlj. is c ne ie sevn eee ees eee 5B Ilinh 4.1 Sit chung, céng oy Ilavij tin céng véi ti 18 thanh céng la 100% 61 Tình 4.2 Tân công sau khi áp đụng 4.3 Mô hình của một hệ thống Tưởng lứa ứng dụng Web (WAL M ĐÂU Ổ nước †a hiện nay, nên cỏng nghệ thông tin đang phát triển vả được ứng, dung rộng rãi trong hẳn hết các lĩnh vực của đời sống xã hội. Một van để đặt ra là làm thé ndo dé dap ứng được nhú câu trao đối thông tin, quảng bá thông tì rực tuyến. từ nhu cầu thực tiễn đó đã dẫn dến sự ra dời của các ứng dung Web.
Ngày nay, ứng dụng Wcb đã trở thánh phương tiện liền lạc hữu ích cho hing triệu tổ chức, cả nhân, doanh nghiệp, đối tác, khách hảng.và dẫn thay thế các giao địch thủ công truyền thống. Chẳng lưu như, ngày may chúng 1a đã có thể ngôi nhà ma van có thể thực hiện các dịch vụ như kiểm tra tải khoản ngân hàng, dặt vẻ tâu, vé may bay, mua săm trực tuyến. Chỉnh vì vậy Web chính là yếu tố cơ bản giúp các đoanh nghiệp, tổ chức, cả nhân tăng cường hừnh ảnh trực tuyển của mình trên thế giỏi Internet, tạo ra và duy trì nhiều môi quan hệ đem lại lợi nhuận lâu dải với khách hàng tiêm năng và khách hàng hiện tại và nó cũng là con đường ngắn nhất để tiếp cận được với đối tác, khách hàng không chỉ trong nước mã còn trên toàn thế giới. Nhưng song song với sự hữu ích đó, các ứng dung Web cing da tao ra những, Thách thúc lớn đối với nhà phát triển, nhà quản trị Web.
đó chính là vẫn đê làm thể nảo để đảm bão được an toàn thông tin khủ sử đụng các ứng dụng Web. Bởi vì hậu hết các ứng dụng này dêu chứa những lỗ hỏng bảo mật tiêm ân mà kẻ tân công có thế khai thác và thực hiện các hành vi gây nguy hại đến các ứng dung Web. LÝ DO THỰC HIỆN DẺ TÀI Cũng với sự phát triển mạnh mẽ ứng đụng công nghệ thông tỉn, các cuộc tân công, xâm nhập trái phép vào hệ thông mạng vào hệ thống mạng của các cơ quan nhả nước, các tô chức, doanh nghiệp và cả nhân dé pha hoại hoặc thu thập lấy cắp thông tin ngày càng gia ting. Theo Trung tâm ứmg cửu khân cắp máy tính Việt Nam (VNGBERT), tù tháng 13-2014 đến tháng 13-2015, đã có 31.585 sự cố an nình thông tin tại Việt Nam, gồm 5.898 sự cổ lờa đáo, 8.850 sự có tấn công thay đổi giao diện và 16.837 sự có cài mã độc.
Mới đây nhất ngày 29/7/2016, Hackxer đã tân công vào hệ thống công nghệ thông từ của Viehremn Airlines tại sân bay quốc tổ Nội Bài và Tan Son Nhat, chiếm quyên kiểm soát trang mạng chỉnh thức của Vietnam Airlines v CHƯƠNGL TONG QUAN VE UNG DUNG WEB VA SQL INJECTION 1. Tổng quan về ứng dung web Ngày nay ứng dụng Web dã trở thành thứ không thể thiếu, nó hiện hữu trong ti cả mọi thứ của cuộc sông hẳng ngày như: một phân không thế thiêu, từ công việc, Tnua sam, giai trí, tin Lức. Một điều mà các ứng đụng web số điểm chung là bất. kể ngôn ngữ mà nó dược viết thì người dùng tương tác lá theo hưởng cơ sở dữ liệu vả bâu hết các ứng dụng web phổ biển hiện nay đều thiết kế và tương tác theo hướng cơ sở đữ liệu.
Và để mật website hoại động và tương tác với người sử đựng website đó thì đẳng sau đó lá một cơ sở đữ liệu noi đáp ứng và cung cấp các théng tin cụ thể và cần thiết từ phia yêu cầu của người đủng, và yêu câu này được thục thị tí phía máy chủ phụ thuộc vào sự lương tác và yêu cầu khác nhau của người sử đụng, Môi trong những ứng dụng phỏ biến nhất đối với một ủng dụng web hưởng cơ sở dữ liệu lá một ứng đụng về thương mại điện tử, nơi mà hàng loạt các thông tin được lưu trít trong mội. cơ sở đữ liệu, chẳng lum như thông tin về m phẩm, chứng khoản, giá câ, giao dịch. Có lẽ hầu hét clrủng ta dều đã quen thuộc với những ứng dụng này khi mua hàng hóa và các sản phẩm trực tuyển từ các công ty bản lẽ trục tuyển trên imternicl. Một ứng đụng web hướng cơ sở đữ liệu thông thường có ba lang: Tang tinh điển (trình duyệt web hay các chương trình máy tỉnh), tẳng logic (một ngôn ngữ lập trình như C#, PIP, ISP, ASP NET .