设为首页 收藏本站
查看: 1009|回复: 0

[经验分享] 防御CSRF、XSS和SQL注入***

[复制链接]
发表于 2018-10-24 07:27:40 | 显示全部楼层 |阅读模式
  过滤器
  package cn.bizws.ismp.common.web;
  /**
  * @author www.bizws.cn Tom
  */
  import java.io.File;
  import java.io.IOException;
  import java.text.DateFormat;
  import java.text.SimpleDateFormat;
  import java.util.Date;
  import java.util.Enumeration;
  import javax.servlet.Filter;
  import javax.servlet.FilterChain;
  import javax.servlet.FilterConfig;
  import javax.servlet.ServletException;
  import javax.servlet.ServletRequest;
  import javax.servlet.ServletResponse;
  import javax.servlet.http.HttpServletRequest;
  import javax.servlet.http.HttpServletResponse;
  /**
  * 防御CSRF、XSS和SQL注入***
  * @author www.bizws.cn Tom
  */

  public>  private String filterChar;
  private String replaceChar;
  private String splitChar;
  private String writeLog;
  private String[] filterChars;
  FilterConfig filterConfig = null;
  private static DateFormat dateFormat = new SimpleDateFormat("yyyyMMdd");
  private static File file;
  public void init(FilterConfig filterConfig) throws ServletException {
  this.filterChar = filterConfig.getInitParameter("FilterChar");
  this.replaceChar = filterConfig.getInitParameter("ReplaceChar");
  this.splitChar = filterConfig.getInitParameter("SplitChar");
  this.writeLog = filterConfig.getInitParameter("WriteLog"); // 获取是否记录日志的参数
  this.filterConfig = filterConfig;
  filterChars = filterChar.split(splitChar);
  String filePath = filterConfig.getServletContext().getRealPath("")
  + "\\logs\\";
  file = new File(filePath);
  if (!file.exists()) {
  file.mkdirs();
  }
  filePath += dateFormat.format(new Date()) + ".log";
  file = new File(filePath);
  try {
  if (!file.exists()) {
  file.createNewFile();
  }
  } catch (Exception e) {
  e.printStackTrace();
  }
  }
  public void destroy() {
  this.filterConfig = null;
  }
  public void doFilter(ServletRequest request,
  ServletResponse servletResponse, FilterChain chain)
  throws IOException, ServletException {
  HttpServletResponse response = (HttpServletResponse) servletResponse;
  Enumeration enumeration = request.getParameterNames();
  while (enumeration.hasMoreElements()) {
  String parameterName = enumeration.nextElement();
  String parameterValue = request.getParameter(parameterName) == null ? ""
  : request.getParameter(parameterName);
  if (!parameterValue.equals("")) {
  for (int i = 0; i < filterChars.length; i++) {
  //                    if (parameterValue.toLowerCase().trim()
  //                            .startsWith((filterChars.trim())) ||  parameterValue.toLowerCase().trim()
  //                            .endsWith((filterChars.trim()))) {
  if (parameterValue.toLowerCase().trim()
  .indexOf((filterChars.trim()))>-1) {
  throw new ServletException("拦截到了SQL注入参数  参数名:"
  + parameterName + " 参数值:" + parameterValue);
  }
  }
  }
  }
  chain.doFilter(new XssHttpServletRequestWrapperV1(
  (HttpServletRequest) request, filterChars, file, writeLog,
  response), servletResponse);
  }
  }
  在web.xml中对过滤器进行配置
  
  XssFilter
  cn.bizws.ismp.common.web.XssFilterV1
  
  SplitChar
  @
  
  
  WriteLog
  false
  
  
  FilterChar
  
  select@insert@delete@update
  @from@count@'@drop@table@truncate
  @asc@declare@mid@char
  @xp_cmdshell@exec@master@localgroup
  @administrators@and@net@create user@net
  @script@input@form@;
  
  
  
  ReplaceChar
  
  
  
  
  XssFilter
  *.action
  
  
  XssFilter
  *.jspx
  
  
  XssFilter
  *.htm
  
  
  XssFilter
  *.jsp
  


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-625627-1-1.html 上篇帖子: ubutu server 最佳方案 下篇帖子: SQL分页语句详解
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表