我已经看到了很多关于使用用户名删除SQL用户的问题,无论主机名如何,在我看来,查询user.sys表中的主机名,然后显式地使用revoke和drop是正确的答案。
但这个问题并不是关于如何做好这件事。DELETE FROM mysql.user WHERE user = "bad_user";别这样!
是否可以将"insert“语句(或任何其他更改数据库的语句)偷偷放入MySQL "select”语句中?但是如果后端正在执行像select bar from foo where param = '$improperly_escaped_input'这样的东西,有没有什么我可以输入的东西会危及我的数据库?无论如何,该漏洞都需要纠正。但是,如果我可以展示一个如何利用它来篡改数据的示例,那么修复它将排在优先级队列的前面。