SQL注入3(读取与上传文件)
发布时间
阅读量:
阅读量
SQL Injection3(读取和上传文件文件)
前言
在先前的一篇文献中,于进行盲注查询相关资料的过程中,偶然发现了一篇介绍如何借助MySQL实现文件读取与上传操作的博文,现将对其进行实际测试与验证。
文件读取操作
文件读取操作主要依赖于load_file这一函数
查阅相关资料后发现,load_file函数的应用需满足以下两个前提条件
- 权限设置:需执行chmod a+x pathtofile命令赋予文件可执行权限
- 文件容量:所读取的文件体积必须控制在max_allowed_packet参数所设定的上限以内
确认无误后,尝试以root用户身份在MySQL数据库中直接进行操作
通过执行show VARIABLES like ‘%max_allowed_packet%’;这条指令,可以获取当前max_allowed_packet参数的具体数值。

默认配置为64M,现在来进行一次测试
在MySQL系统中生成一个标志文件,并将其访问权限修改为只读状态

还没有任何评论哟~
