11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

予 期 する 結 果 :<br />

このような 文 字 :dbname<br />

INFORMATION_SCHEMA<br />

MySQL 5.0 より[INFORMATION_SCHEMA] ビャーが 作 られました。それは、デーソプーシ、テーブラ、ォョマやプルサーザメ、<br />

関 数 などすべての 情 報 を 取 得 することが 可 能 になります。<br />

ここにいくつかの 興 味 深 いビャーについてまとめます。<br />

INFORMATION_SCHEMA テーブル 内 概 要<br />

..[ 省 略 ].. ..[ 省 略 ]..<br />

SCHEMATA<br />

ヤーゴが 少 なくとも SELECT 権 限 を 持 っているすべてのデーソプーシ<br />

SCHEMA_PRIVILEGES<br />

各 DB に 対 してもっているヤーゴの 権 限<br />

TABLES<br />

ヤーゴが 少 なくとも SELECT 権 限 を 持 っているすべてのテーブラ<br />

TABLE_PRIVILEGES<br />

各 テーブラに 対 してもっているヤーゴの 権 限<br />

COLUMNS<br />

ヤーゴが 少 なくとも SELECT 権 限 を 持 っているすべてのォョマ<br />

COLUMN_PRIVILEGES<br />

各 ォョマに 対 してもっているヤーゴの 権 限<br />

VIEWS<br />

ヤーゴが 少 なくとも SELECT 権 限 を 持 っているすべてのォョマ<br />

ROUTINES<br />

プルサーザメと 関 数 (EXECUTE 権 限 が 必 要 '<br />

TRIGGERS<br />

トヨオー(INSERT 権 限 が 必 要 '<br />

USER_PRIVILEGES<br />

接 続 しているヤーゴが 持 っている 権 限<br />

この 情 報 のすべては SQL イヱザェキサュヱの 章 で 述 べた 既 知 のテキニッキを 使 って 抽 出 することができます。<br />

攻 撃 ベクタ<br />

ファアルに 書 き 出 す<br />

もし 接 続 しているヤーゴが FILE 権 限 を 持 っており、サヱギラキエートがウシクープされていない 場 合 、キウヨの 結 果 をファイ<br />

ラにウキシホートするために'into outfile'を 使 うことが 可 能 です。<br />

Select * from table into outfile '/tmp/file'<br />

注 意 8ファイラ 名 を 囲 んでいるサヱギラキエートを 迂 回 する 方 法 はありません。したがって、ウシクープ(\''などのサヱギラキ<br />

エートのコニソイジが 行 わわれている 場 合 は、'into outfile'を 使 うことはできません。<br />

234

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!