当前位置: 首页 > news >正文

【新手初学】读取服务器敏感文件数据

一、引言

想要让利用注入点让SQL语句能执行读取相关文件的操作,需要一个非常重要的条件,即在MySql数据库的配置文件my.ini中一定要有 secure file priv=" "

二、读取文件配置

①在虚拟机中查看my.ini文件中有没有secure file priv=" "

②在本机上看my.ini文件中有没有secure file priv=" "

启动MySQL,先查看secure_file_priv的值。

命令:show variables like"secure%" 或 select @@secure_file_priv;

1.secure_file_priv = NULL 限制文件的读取和写入。

2.secure_file_priv = 文件路径限制文件的读取和写入只能在设定的文件夹中。

3.secure_file_priv= “”, 对文件和读取和写入没有任何限制。

三、实操演习

我们win+R--打开mysql数据库--输入如下查询语句,发现其读取到了刚刚新建文件里面的内容

接着我们尝试在pikachu靶场测试,先来数据库里面用SQL语句尝试:

如下,第一次尝试输入的语句用union SELECT查询的前后字段不同,前面是两个即‘id 、email' 后面是一个load_file()函数,不符合联合查询语法,所以报错

load_file()函数前面加上一个 '1'后,命令执行成功

下面是以字符型注入为例,直接在pikachu靶场里修改得到的结果!

以上为个人在学习时的总结,如有错误,欢迎大家前来评论指正哦!!!

http://www.dtcms.com/a/94759.html

相关文章:

  • Scavenge算法的优缺点问题
  • K8S学习之基础五十八:部署nexus服务
  • Android 问真八字-v2.1.7[看八字APP]
  • 系统调用 与 中断
  • 【零基础入门】一篇掌握Python中的字典(创建、访问、修改、字典方法)【详细版】
  • 数据结构之优先级队列
  • 【SQL Server数据库备份详细教程】
  • SpringSecurity Web安全配置:HttpSecurity与WebSecurityConfigurerAdapter
  • 树莓派(4B)使用教程-小白之路(NO.1)
  • 游戏引擎学习第185天
  • 02. Linux嵌入式系统学习笔记(二)(编写C程序进行文件操作、模块化编程makefile的使用)
  • 3.28日职001:大阪樱花vs浦和红钻,樱花攻守失衡,红钻有望全取三分
  • 解决Cubemx生产的 .ioc文件不能外部打开的方法
  • 格力智造的十年进击
  • 【AI学习】人工神经网络
  • Qt MSVC2017连接mysql数据库
  • 单纯形法详解
  • uniapp uni-swipe-action滑动内容排版改造
  • STM32F103_LL库+寄存器学习笔记09 - DMA串口接收与DMA串口发送,串口接收空闲中断
  • 软件需求未明确非功能性指标(如并发量)的后果
  • 聚势赋能:“人工智能+”激活高质量发展动能与生成式人工智能(GAI)认证的新机遇
  • IP 分片重组与 TCP 会话重组
  • EXPLAIN 计划中 filtered 含义及作用解析
  • stc8g1k08a软件SPI点亮屏幕MD144-QQVGA14P-01-V01(ILI9163C)测试
  • 阿里最新开源全模态大模型——Qwen2.5-Omni-7B,7B就能搞定“看听说写”,AI越来越像人了
  • 深度求索(DeepSeek):以AI之力重塑医疗未来
  • Linux—CentOS定时任务调度
  • milvus单节点安装教程
  • IP大洗牌ipv6强势来袭!!!【ipv6配置及应用】
  • 嵌入式c学习九