前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >sql注入判断不同数据库的tips

sql注入判断不同数据库的tips

作者头像
ConsT27
发布2022-02-11 15:08:47
1.1K0
发布2022-02-11 15:08:47
举报
文章被收录于专栏:ConsT27的笔记

经验之谈

Asp和.net通常使用sqlserver

Php通常使用mysql或者postgresql

Java通常是oracle或mysql

Iis服务器是基于windows的架构,后台数据库有可能是sqlserver

Apache服务器,可能使用开源数据库mysql或postgresql

字符串拼接

代码语言:javascript
复制
ORACLE:'a'||'a' =aa
MS-SQL:'a'+'a' =aa
MYSQL:'a' 'a' =aa

特有函数

时间延迟函数

oracle: 使用UTL_HTTP向一个不存在的ip发起链接请求,若返回页面大幅度延迟则可判定为oracle

mssql:使用语句 waitfor delay ‘0:0:10’ 若返回页面大幅度延迟则可判定为mssql

mysql: sleep函数来产生延迟

mysql特有函数

BENCHMARK. 用于测试特定操作的执行速度 select BENCHMARK(1000000,md5(‘admin’))

报错

尝试让语句报错,从错误信息中获取数据库信息

版本信息

preview
preview

系统表

代码语言:javascript
复制
mssql:(select count(*) from sysobjects)>0
access: (select count(*) from msysobjects)>0
mysql:(select count(*) from information_schema.TABLES)>0
orcle:(select count(*) from sys.user_tables)>0
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2021-05-23,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 经验之谈
  • 字符串拼接
  • 特有函数
    • 时间延迟函数
      • mysql特有函数
      • 报错
      • 版本信息
      • 系统表
      相关产品与服务
      云数据库 SQL Server
      腾讯云数据库 SQL Server (TencentDB for SQL Server)是业界最常用的商用数据库之一,对基于 Windows 架构的应用程序具有完美的支持。TencentDB for SQL Server 拥有微软正版授权,可持续为用户提供最新的功能,避免未授权使用软件的风险。具有即开即用、稳定可靠、安全运行、弹性扩缩等特点。
      领券
      问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档