注入漏洞
注入漏洞是一类高危通用漏洞统称,包含SQL注入、命令注入、XSS跨站、LDAP注入、模板注入等,核心成因是程序直接将外部可控输入拼接至指令、SQL语句、代码中,未做过滤与转义处理。攻击者精心构造特殊字符,篡改原有指令逻辑,实现查询数据、读取文件、执行系统命令、控制服务器。
SQL注入可窃取数据库全部业务数据;命令注入常被用于植入木马、建立C2通道;模板注入多出现于后台模板、AI提示词场景。当前AI应用新增提示词注入风险,诱导AI智能体访问恶意域名、泄露内部信息。
通用防御方案:优先使用参数化查询、预编译语句;严格过滤特殊字符;最小权限运行业务进程;关闭不必要系统函数。上线前开展漏洞扫描,重点排查用户输入接口。同时做好域名资产防护,防止攻击者利用注入漏洞篡改网页跳转规则,将正常访客引流至虚假钓鱼域名。
SQL注入可窃取数据库全部业务数据;命令注入常被用于植入木马、建立C2通道;模板注入多出现于后台模板、AI提示词场景。当前AI应用新增提示词注入风险,诱导AI智能体访问恶意域名、泄露内部信息。
通用防御方案:优先使用参数化查询、预编译语句;严格过滤特殊字符;最小权限运行业务进程;关闭不必要系统函数。上线前开展漏洞扫描,重点排查用户输入接口。同时做好域名资产防护,防止攻击者利用注入漏洞篡改网页跳转规则,将正常访客引流至虚假钓鱼域名。

闽公网安备 35021102000564号