瞭解IHttpModule介面事件執行順便 擷取Session

來源:互聯網
上載者:User

最近公司一個項目讓人SQL注入了~為了臨時先解決這個問題,使攻擊者不再危害資料庫。
初步決定先採用IHttpModule過濾一道請求。

public class HttpModule:IHttpModule
{
        public HttpModule()
        {
            //
            // TODO: 在此處添加建構函式邏輯
            //
        }
        IHttpModule 成員#region IHttpModule 成員

        public void Init(System.Web.HttpApplication context)
        {
            context.BeginRequest += new EventHandler(ReUrl_BeginRequest);
        }
        public void Dispose()
        {
            // TODO:  添加 HttpModule.Dispose 實現
        }
        #endregion

        /**//// <summary>
        ///  
        /// </summary>
        /// <param name="sender">事件的源</param>
        /// <param name="e">包含事件數目據的 EventArgs</param>
        private void ReUrl_BeginRequest(object sender, EventArgs e)
        { 
            HttpApplication application = (HttpApplication)sender; 
            HttpContext context = application.Context;    
            string userID = "";
            if(context.Session != null)
            {
                userID = context.Session["userID"].ToString();
            }    
            /**//*
                …………以下過濾SQL注入細節省略
            */
        }
}

以前還沒留意到,只知道在Global.asa裡面的Application_Start擷取不到Session.因為在應用程式啟動時,還沒有載入Session狀態!
以為在這裡的 BeginRequest 時已經載入了Session!但事實是這裡context.Session 永遠等於null.
上MSDN查了一下事件的執行順序 如下:
    在處理該請求時將由 HttpApplication 類執行以下事件。希望擴充 HttpApplication 類的開發人員尤其需要注意這些事件。

    1. 對請求進行驗證,將檢查瀏覽器發送的資訊,並確定其是否包含潛在惡意標記。有關更多資訊,請參見 ValidateRequest 和指令碼侵入概述。
    2.如果已在 Web.config 檔案的 UrlMappingsSection 節中配置了任何 URL,則執行 URL 對應。
    3.引發 BeginRequest 事件。
    4.引發 AuthenticateRequest 事件。
    5.引發 PostAuthenticateRequest 事件。
    6.引發 AuthorizeRequest 事件。
    7.引發 PostAuthorizeRequest 事件。
    8.引發 ResolveRequestCache 事件。
    9.引發 PostResolveRequestCache 事件。
  10.根據所請求資源的副檔名(在應用程式的設定檔中映射),選擇實現 IHttpHandler 的類,對請求進行處理。如果該請求針對從 Page 類派生的對象(頁),並且需要對該頁進行編譯,則 ASP.NET 會在建立該頁的執行個體之前對其進行編譯。
  11.引發 PostMapRequestHandler 事件。
  12.引發 AcquireRequestState 事件。
  13.引發 PostAcquireRequestState 事件。
  14.引發 PreRequestHandlerExecute 事件。
  15.為該請求調用合適的 IHttpHandler 類的 ProcessRequest 方法(或非同步版 BeginProcessRequest)。例如,如果該請求針對某頁,則當前的頁執行個體將處理該請求。
  16.引發 PostRequestHandlerExecute 事件。
  17.引發 ReleaseRequestState 事件。
  18.引發 PostReleaseRequestState 事件。
  19.如果定義了 Filter 屬性,則執行響應篩選。
  20.引發 UpdateRequestCache 事件。
  21.引發 PostUpdateRequestCache 事件。
  22.引發 EndRequest 事件。

    AcquireRequestState事件,當實際服務要求的處理常式獲得與該請求關聯的狀態資訊時發生。在這個事件發生時才能取到Session中是userId資訊。BeginRequest事件在AcquireRequestState之前發生,我們把取Session狀態的代碼放在BeginRequest中肯定是取不到的。
    因此將以上代碼放在AcquireRequestState事件裡,應該是可行的,改為如下:    

using System;
using System.Web;
namespace EbzonLibrary
{
    /**//// <summary>
    /// HttpModule 的摘要說明。
    /// </summary>
    public class HttpModule:IHttpModule
    {
        public HttpModule()
        {
            //
            // TODO: 在此處添加建構函式邏輯
            //
        }
        IHttpModule 成員#region IHttpModule 成員

        public void Init(System.Web.HttpApplication context)
        {
            // Begin_Request時還沒有載入Session狀態
//            context.BeginRequest += new EventHandler(ReUrl_BeginRequest);
            context.AcquireRequestState +=new EventHandler(context_AcquireRequestState);
        }

        public void Dispose()
        {
            // TODO:  添加 HttpModule.Dispose 實現
        }

        #endregion
        
        private void context_AcquireRequestState(object sender, EventArgs e)
        {
            HttpApplication application = (HttpApplication)sender; 
            HttpContext context = application.Context;
            string userID= "";
            if(context.Session["UserID"] != null)
            {
                userID = context.Session["UserID"].ToString();
            }
            /**//*
                ……
                具體過濾SQL危險字串
            */

        }

    }
}

這樣測試是可行的!看來還是要留心一下!
另外說明一點 使用IHttpModule介面時 需要在Web.Config中配置如下資訊

<system.web>

    <httpModules>
      <add type="EbzonLibrary.HttpModule, EbzonLibrary" name="HttpModule"/>
    </httpModules>
    <!--
        ……
    -->
</system.web>

 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.