Blind SQL Injection 생각해볼 것
·
카테고리 없음
Blind SQL injcetion 파라미터 입력값의 유형 판별(숫자입력 -> 싱글궈트 사용가능한지) 숫자만 입력가능하다(ascii를 사용하여 문자열을 숫자로 참거짓 판별가능) 참거짓만을 판별한다 특정값을 콕찝어서 할 필요는 없다(ex. ascii()>30) 싱글쿼트의 갯수는 중요하지않다. 보안장비를 생각하라 프로그래밍상 응답값에 에러메시지를 출력하지않도록 설계할 수 있다. 데이터베이스 종류에 따른 주석 차이 주석처리로 SQL 구문을 무시하자 left를 사용하여 확인가능 SELECT 우회하기 db_name(), database(), v$version 각종