如何解决由于Cookie伪造引发的隐藏式SQL注入安全漏洞?

P粉602998670

P粉602998670

2026-07-16

726人浏览

原创

cookie值直接拼入sql是明摆着的高危漏洞,修复关键在于切断用户可控输入到sql拼接的链路;因cookie可被浏览器工具、curl等任意篡改,故须用白名单校验或强类型转换(如in_array或(int)),而非简单过滤单引号。

如何解决由于cookie伪造引发的隐藏式sql注入安全漏洞?

Cookiе 值直接拼进 SQL 就是漏洞,不是“隐藏式”,是明摆着的高危操作。 修复它不靠加一层加密或混淆,而是切断“用户可控输入 → SQL 字符串拼接”这条链路。

为什么 $_COOKIE['xxx'] 不能直接进 SQL

开发者常误以为 Cookie 是自己写入的、客户端改不了,但实际:
– 浏览器开发者工具可任意修改 document.cookie
– curl、Postman、Burp Suite 都能重放并篡改 Cookie 头
– 登录态、角色、语言偏好等字段常存于 Cookie,又常被用于 WHERE 条件
典型危险写法:$role = $_COOKIE['user_role']; $sql = "SELECT * FROM users WHERE role = '$role'";,攻击者设 user_role=admin' -- 即可绕权

必须用白名单或强类型校验,而不是过滤单引号

“过滤掉 '” 是无效防御,绕过方式太多(如用 /**/UNION/**/SELECT、十六进制编码、宽字节等)。真正有效的做法是按字段语义做约束:

  • user_role 只能是 adminmemberguest:用 in_array($_COOKIE['user_role'], ['admin','member','guest']) 校验,不匹配就拒访
  • user_id 应为正整数:写成 $uid = (int)$_COOKIE['user_id']; if ($uid
  • token 是 32~64 位字母数字:用 preg_match('/^[a-zA-Z0-9]{32,64}$/', $_COOKIE['token']),不通过就中断流程

所有 Header 字段一律禁止进 SQL 查询逻辑

$_SERVER['HTTP_USER_AGENT']$_SERVER['HTTP_REFERER']$_SERVER['HTTP_X_FORWARDED_FOR'] 等字段完全由客户端控制,内容不可信且格式无规律。历史上真实案例:攻击者在 User-Agent 中塞入 ' OR 1=1 --,配合后台日志分析功能导致报错泄露表结构。

一个php类用于处理cookie会话
一个php类用于处理cookie会话

一个php类用于处理cookie会话

下载

如果真要记录这些字段:

  • 只允许存入专用日志表,该表字段类型为 TEXT,且不参与任何 WHERE / JOIN 查询
  • 或先用 htmlspecialchars() 转义 + 截断至 255 字符再入库
  • 绝对不要为“调试方便”把它们拼进主业务 SQL

参数化查询是兜底手段,但不能替代输入校验

即使用了 PDO 的 prepare() + bindValue(),如果传入的是未校验的 $_COOKIE 值,仍可能引发逻辑错误或越权(比如查到不该看的数据)。所以正确顺序是:

  • 先校验 $_COOKIE 值是否符合预期语义(类型、范围、格式)
  • 再用参数化方式带入 SQL
  • 数据库连接账号权限最小化(如只授予 SELECT,不给 DROPFILE

最易被忽略的一点:框架自动解包后的 $_COOKIE 看起来像普通变量,反而更容易被无意识拼接——别信来源,只信校验结果。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

2472

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

449

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

614

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

3969

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

1346

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

3561

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

3513

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

642

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

526

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.2万人学习

PHP安全与漏洞
PHP安全与漏洞

共12课时 | 2.4万人学习

php注册登录系统开发实战
php注册登录系统开发实战

共10课时 | 13.8万人学习