首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >危险MySQL函数

危险MySQL函数
EN

Database Administration用户
提问于 2019-04-17 20:58:19
回答 1查看 562关注 0票数 2

众所周知,SQL函数SLEEP()可以用来攻击web应用程序,如描述的这里。睡眠函数不能被禁用,因为它被编译成MySQL代码,不需要任何特殊特权。

我的问题是: MySQL是否包括除SLEEP()之外具有下列所有属性的任何函数?

  1. web应用程序通常不需要该功能。比如说,95%的CRUD应用程序不需要使用这个功能。
  2. 该函数不是由外部插件提供的,而是包含在核心MySQL代码基中。
  3. 该函数不需要执行任何特殊权限。
  4. 该函数在SQL注入中为攻击者提供了一些非零的好处。

我对这个问题的动机是:我对通过限制MySQL功能来防止SQL注入的技术感兴趣。我很好奇SLEEP()-injections是否是这种技术的唯一候选者,或者是否还有其他可以防止的攻击。

EN

回答 1

Database Administration用户

发布于 2019-04-17 21:39:55

你看上去很糟糕。这些安全限制会让你咬到你。

正确的解决办法是消毒用户输入等,以防止注射的发生。

SQL注入不是数据库端的错误,而是应用程序端的错误。

如果你只想保护db,就会有人攻击应用服务器,一旦到了那里,他就可以完全转储了。

票数 3
EN
页面原文内容由Database Administration提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://dba.stackexchange.com/questions/235098

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档