随笔
数据库A=网站A=数据库用户A(普通用户)
数据库B=网站B=数据库用户B
root 用户有更高的权限,可以查看多个数据库->管理多个网站(可以登录root账户进行跨站攻击)
文件读写
load_file(路径):读取函数
into outfile(路径) 或 into dumpfile: 导出函数
高权限注入:
1.数据注入
2.跨库查询
3.文件读写 :若存在魔术引号 ,编码或宽字节绕过
不存在魔术引号,直接进行文件读写
相关防注入:
1.自带防御:魔术引号 (会将 \,','',null 四种字符加上一个\ 进行转义,从而使得我们输入的路径发生错误)
2.内置函数:is_array 等等
3.过滤关键字 ,如 select等 大小写绕过,双写绕过
4.WAF 防护软件

浙公网安备 33010602011771号