Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   SQL Injection Oracle (https://forum.antichat.xyz/showthread.php?t=16063)

Morph 17.03.2006 23:37

SQL Injection Oracle
 
Может кто нить сталкивался...

Ну мне бы выудить имена колонок....
Может кто нить сталикивался или линк кто нить может дать на доки по данному вопросу.
Я не разу не сталкивался с этим, поэтому......



К примеру хотя бы очень примерный запрос что да как.

ZaCo 17.03.2006 23:54

http://uk.builder.com/architecture/d...0280758,00.htm
в англицком не рублю, но это похоже:
Код:

SQL> select column_name, data_type, data_length, 
2 data_precision, data_scale  from ALL_TAB_COLUMNS
  3* where table_name = 'EMP';

Вообщем "местный" аналог information_schema.columns в оракле - это ALL_TAB_COLUMNS.
Ещё к прочтению : http://baks.gaz.ru/

podkashey 18.03.2006 01:51

Morph, прям заинтересовал меня, а то работаю вроде с Oracle, а такого не знаю... как время будет поищу, если не забуду. Если найду, то отпишу.

Morph 18.03.2006 09:01

Ок вам обоим респект щас репки дам ))

Morph 18.03.2006 09:07

All_tab_columns

Посмотрел нету такой калонки пишет.....
Чесн слово не понимаю чо там ваще стоит.
Кажись оракль, калонок нету.
не Mssql точно, и не майскл.
очень пахоже на оракль.
но не понятно как то.
:(

Morph 18.03.2006 09:40

UNION%20select%20user,'xaxa'+WHERE+like'%G%'
Вот такой запрос замутил ошибку 500.



ПС ZaCo стукни в аську а то твою потерял опять :))

podkashey 18.03.2006 13:05

Цитата:

select column_name, data_type, data_length,
data_precision, data_scale from ALL_TAB_COLUMNS
В оракле с ДБА правами это срабатывает. В самом ALL_TAB_COLUMNS много разных параметров для всех возможных колонок.
Morph, попробуй select 'неважночто' from dual
Это только в оракле должно сработать по идее.
Как только будет время, найду. Щас правда времени нет.
P.S. Если надо проверить какие-нить запросы (без привязки к конкретным таблицам естественно ;)), оставляй здесь, отпишу резулоьтат. ;)

Morph 18.03.2006 14:38

dual not found. Specify owner.objectname or use sp_help to check whether the object exists (sp_help may produce lots of output).

Млин я ваще ничего не понимаю.
Что это тогда такое похожее очень на оракль но не катитне катит.

podkashey 18.03.2006 16:18

Цитата:

dual not found. Specify owner.objectname or use sp_help to check whether the object exists (sp_help may produce lots of output).

Млин я ваще ничего не понимаю.
Что это тогда такое похожее очень на оракль но не катитне катит.
Щас специально создал юзера с правами только коннект - доступ к dual есть.
Значит не Oracle. Может какая-нить ДБ2 или вообще Д в кубе (не дай бог)... Их много разных... Да сам знаешь, не зря грин мембер. ;)

Morph 18.03.2006 17:54

Ну воть не знаю я )))
Хмм тогда как хотя бы определить чо это "ДБ2 или вообще Д в кубе".
Не наю я........


Время: 20:13