Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
让你安枕无忧的 SQL 注入
netspi.com
| 漏洞 |
#sql-injection
|
#oracle
|
#mysql
|
#mssql
|
#safe-testing
|
#production-database
摘要
生产库经不起失误:文章以 MySQL、MSSQL、Oracle 三大库为例,示范一套只读的 SQL 注入测试习惯(避免 UPDATE/DELETE 类 payload),让测试既能挖到漏洞又不会弄坏线上数据。
发布时间
2017-04-25 00:00
收录时间
2026-09-20 06:06
原文 ↗
← 上一篇
针对托管与联合身份 Microsoft 账户密码的攻击
下一篇 →
WMI 武器化入门(六)
相关内容
漏洞
·
netspi.com
Oracle WebLogic Server 代理插件(CVE-2026-21962)概述及要点
CVE-2026-21962(CVSS 10.0)允许未认证攻击者绕过 Oracle HTTP Server 及面向 Apache/IIS 的 WebLogic 代理插件的安全控制,威胁 DMZ 中的后端 WebLogic 系统。
漏洞
·
netspi.com
利用存储过程攻击二阶 SQL 注入
本文详解二阶 SQL 注入的检测与利用:在 Excel 报表导出功能中植入载荷,借助 xp_dirtree 存储过程的 UNC 路径注入触发后端 DNS 请求,带外(OOB)泄露数据库用户、表名与服务账户信息。
漏洞
·
netspi.com
NetSPI SQL 注入 Wiki 开源
NetSPI 开源其 SQL 注入 Wiki:从注入检测到各类 DBMS 的攻击查询一站式覆盖,兼顾教学与速查,包含数据提取、查询混淆与内网横向等进阶内容,代码托管在 GitHub 欢迎共建。
漏洞
·
netspi.com
安全公告:Oracle 数据库 XXE 注入漏洞(CVE-2014-6577)
Oracle 数据库 XML 解析器(影响 11.2.0.3 至 12.1.0.2 版本)会解析外部 schema,攻击者仅需 CREATE SESSION 权限即可通过 extractvalue() 触发 XXE,经 HTTP/FTP 通道带外窃取数据、对内网端口扫描或实施 SSRF。
漏洞
·
netspi.com
SQL Server 存储过程利用(三):SQL 注入
当存储过程通过 WITH EXECUTE AS 子句或证书签名以高权限运行时,其中动态 SQL 存在的注入点可被用于提权至 sysadmin。文章覆盖漏洞存储过程的创建、发现、利用与修复,并附实验搭建指南。
漏洞
·
netspi.com
安全公告:Oracle Forms 10g 未授权远程代码执行漏洞(CVE-2014-4278)
Oracle Forms 10g 未对传入 ListenerServlet 的 ifip 参数做校验,未认证攻击者可在服务器上执行任意命令(CVE-2014-4278);Oracle E-Business Suite 12.0.6 至 12.2.4 版本同样受影响。
返回