У меня есть веб-приложение с SQL-инъекцией как часть инструкции INSERT. Это выглядит следующим образом:SQL Injection в Java и MySQL при использовании нескольких запросов
INSERT INTO table1 VALUES ('str1', 1, 'INJECTION HERE')
я могу вставить регулярные инъекции нескольких запросов, таких как ');truncate table1;--
, но из-за того, что Java + MySQL используется это не позволяет укладки нескольких запросов, так что выше инъекции приведет к ошибка от MySQL, а второй запрос никогда не выполняется.
Таким образом, в основном кажется, что все, что можно достичь от такой инъекции в вышеупомянутой архитектуре, - это инъекция «мусорных данных», которая возможна без инъекции.
Существует больше методов, таких как использование load_file()
, но это все равно не позволит мне манипулировать базой данных в той степени, в которой я ищу.
Я что-то упустил? Есть ли другой способ использовать эту инъекцию для получения контроля над базой данных?