非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

利用存储过程攻击二阶 SQL 注入

摘要

本文详解二阶 SQL 注入的检测与利用:在 Excel 报表导出功能中植入载荷,借助 xp_dirtree 存储过程的 UNC 路径注入触发后端 DNS 请求,带外(OOB)泄露数据库用户、表名与服务账户信息。
发布时间
收录时间

原文 ↗