PDA

Просмотр полной версии : SQL Injection Oracle


Morph
17.03.2006, 23:37
Может кто нить сталкивался...

Ну мне бы выудить имена колонок....
Может кто нить сталикивался или линк кто нить может дать на доки по данному вопросу.
Я не разу не сталкивался с этим, поэтому......



К примеру хотя бы очень примерный запрос что да как.

ZaCo
17.03.2006, 23:54
http://uk.builder.com/architecture/db/0,39026552,20280758,00.htm
в англицком не рублю, но это похоже:

SQL> select column_name, data_type, data_length,
2 data_precision, data_scale from ALL_TAB_COLUMNS
3* where table_name = 'EMP';

Вообщем "местный" аналог information_schema.columns в оракле - это ALL_TAB_COLUMNS.
Ещё к прочтению : http://baks.gaz.ru/

podkashey
18.03.2006, 01:51
Morph, прям заинтересовал меня, а то работаю вроде с Oracle, а такого не знаю... как время будет поищу, если не забуду. Если найду, то отпишу.

Morph
18.03.2006, 09:01
Ок вам обоим респект щас репки дам ))

Morph
18.03.2006, 09:07
All_tab_columns

Посмотрел нету такой калонки пишет.....
Чесн слово не понимаю чо там ваще стоит.
Кажись оракль, калонок нету.
не Mssql точно, и не майскл.
очень пахоже на оракль.
но не понятно как то.
:(

Morph
18.03.2006, 09:40
UNION%20select%20user,'xaxa'+WHERE+like'%G%'
Вот такой запрос замутил ошибку 500.



ПС ZaCo стукни в аську а то твою потерял опять :))

podkashey
18.03.2006, 13:05
select column_name, data_type, data_length,
data_precision, data_scale from ALL_TAB_COLUMNS
В оракле с ДБА правами это срабатывает. В самом ALL_TAB_COLUMNS много разных параметров для всех возможных колонок.
Morph, попробуй select 'неважночто' from dual
Это только в оракле должно сработать по идее.
Как только будет время, найду. Щас правда времени нет.
P.S. Если надо проверить какие-нить запросы (без привязки к конкретным таблицам естественно ;)), оставляй здесь, отпишу резулоьтат. ;)

Morph
18.03.2006, 14:38
dual not found. Specify owner.objectname or use sp_help to check whether the object exists (sp_help may produce lots of output).

Млин я ваще ничего не понимаю.
Что это тогда такое похожее очень на оракль но не катитне катит.

podkashey
18.03.2006, 16:18
dual not found. Specify owner.objectname or use sp_help to check whether the object exists (sp_help may produce lots of output).

Млин я ваще ничего не понимаю.
Что это тогда такое похожее очень на оракль но не катитне катит.
Щас специально создал юзера с правами только коннект - доступ к dual есть.
Значит не Oracle. Может какая-нить ДБ2 или вообще Д в кубе (не дай бог)... Их много разных... Да сам знаешь, не зря грин мембер. ;)

Morph
18.03.2006, 17:54
Ну воть не знаю я )))
Хмм тогда как хотя бы определить чо это "ДБ2 или вообще Д в кубе".
Не наю я........