iT邦幫忙

DAY 10
0

駭客手法解析~你不能不知的資安問題!!系列 第 10

SQL Injection pattern〈二〉

  • 分享至 

  • xImage
  •  

資料萃取

Error based:如果有 SQL 錯誤訊息就可以使用。

常用的方法有 double query:

select * from test where A = 1 and extractvalue(rand(), (select user())) = 1

利用 duplicate entry 爆出我們要的訊息!

select user() 可以換成任意想萃取的資料!

這邊只講到這邊, Error-based 的 Injection 有很多好玩的利用方法,也算是比較進階的利用手法,以下提供網址供讀者參考:

http://zerofreak.blogspot.tw/2012/02/tutorial-by-zer0freak-zer0freak-sqli.html


上一篇
SQL Injection pattern〈一〉
下一篇
SQL Injection pattern〈三〉
系列文
駭客手法解析~你不能不知的資安問題!!30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言