非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

SQL Injection: Death by Blacklist

摘要

NetSPI 批评用黑名单防御 SQL 注入如同依赖特征库的杀毒软件,注定疲于奔命;文中以 SQL Server 的 xp_cmdshell 为例演示多种绕过手法,指出攻击工具泛滥让新手也能批量得手,建议改用白名单过滤或启用现有网络设备自带的 WAF 模块。
发布时间
收录时间

原文 ↗