众所周知,SQL函数SLEEP()可以用来攻击web应用程序,如描述的这里。睡眠函数不能被禁用,因为它被编译成MySQL代码,不需要任何特殊特权。
我的问题是: MySQL是否包括除SLEEP()之外具有下列所有属性的任何函数?
我对这个问题的动机是:我对通过限制MySQL功能来防止SQL注入的技术感兴趣。我很好奇SLEEP()-injections是否是这种技术的唯一候选者,或者是否还有其他可以防止的攻击。
发布于 2019-04-17 21:39:55
你看上去很糟糕。这些安全限制会让你咬到你。
正确的解决办法是消毒用户输入等,以防止注射的发生。
SQL注入不是数据库端的错误,而是应用程序端的错误。
如果你只想保护db,就会有人攻击应用服务器,一旦到了那里,他就可以完全转储了。
https://dba.stackexchange.com/questions/235098
复制相似问题