oracle进行getshell
创始人
2024-04-11 06:01:44
0

(168条消息) Oracle注入 - 命令执行&Shell反弹_PD_3569的博客-CSDN博客

(168条消息) Oracle 注入不能出网时获得一个交互式 Shell_pwn2019的博客-CSDN博客

(168条消息) Oracle的getshell命令执行的实战(有版本限制)_J0hnson666的博客-CSDN博客_oracle注入getshell

(168条消息) sqlmap oracle写shell,使用sqlmapGetshell_金雪锋的博客-CSDN博客

Oracle Sql注入利用方法 | 随风'S Blog (iswin.org)

sqlmap读取与写入文件

–file-read :从后端的数据库管理系统文件系统读取文件

–file-write:编辑后端的数据库管理系统文件系统上的本地文件(从本地写入)

–file-dest :后端的数据库管理系统写入文件的绝对路径 (写入目标路径)

可以用以上几个命令对SQL注入后的系统文件进行读写,但是前提条件是需要有可读可写的权限并且为dba权限,否则无法成功进行读写操作。

DBMS_EXPORT_EXTENSION()


影响版本:Oracle 8.1.7.4, 9.2.0.1-9.2.0.7, 10.1.0.2-10.1.0.4, 10.2.0.1-10.2.0.2, XE(Fixed in CPU July 2006)
权限:None
详情:这个软件包有许多易受PL/SQL注入攻击的函数。这些函数由SYS拥有,作为SYS执行并且可由PUBLIC执行。因此,如果SQL注入处于上述任何未修补的Oracle数据库版本中,那么攻击者可以调用该函数并直接执行SYS查询。
 

dbms_xmlquery.newcontext()

此方法成功前提

  • 影响版本:Oracle 8.1.7.4, 9.2.0.1-9.2.0.7, 10.1.0.2-10.1.0.4, 10.2.0.1-10.2.0.2, XE(Fixed in CPU July 2006)

DBMS_JAVA_TEST.FUNCALL()

使用java privileges

  • 影响版本: 10g R2, 11g R1, 11g R2
  • 权限:Java Permissions.

 

相关内容

热门资讯

“两新”政策优化,为扩内需注入... 备受期待的2026年“国补”来了。 中央经济工作会议明确定调,“坚持内需主导,建设强大国内市场”是2...
2026年“国补”政策来了! 国家发展改革委、财政部印发的《关于2026年实施大规模设备更新和消费品以旧换新政策的通知》30日对外...
技术合作纠纷引诉讼 欧林生物称... 12月30日晚,欧林生物发布公告披露一起诉讼案件。公告显示,欧林生物于近日收到四川省成都市中级人民法...
财政部发布个人销售住房增值税政... 每经AI快讯,12月30日,财政部发布关于个人销售住房增值税政策的公告。个人(不含个体工商户中的一般...
于正否认雪藏宋威龙 此前宋威龙... 12月30日,话题#于正否认雪藏宋威龙#登上热搜。 据北青娱见,于正近日在直播中被问到此前解约纠纷...
忻州公安发布通告:公开征集食品... 忻州市公安局 关于征集食品药品、知识产权和生态环境资源领域犯罪线索的通告 元旦、春节来临之际,为维护...
特朗普称1月公布美联储主席人选... △美联储主席鲍威尔(资料图) 美国总统特朗普12月29日说,他预计明年1月宣布美国联邦储备委员会主席...
23亿诉讼重创股价,欣旺达港股... 整机厂为何不惜“掀桌子”,向电池供应商索要天价赔偿?近日,欣旺达发布公告,因其电芯质量问题,遭昔日合...
2026“国补”继续!“两新”... 今天(12月30日),国家发展改革委、财政部 明确了明年“两新”政策的支持范围和补贴标准。那么明年以...
政策动态|国家发展改革委 财政... 国家发展改革委财政部关于2026年实施大规模设备更新和消费品以旧换新政策的通知 发改环资〔2025〕...