gpt4 book ai didi

mysql - 是否可以通过 SQL 注入(inject)用 MySQL 写入文件?

转载 作者:行者123 更新时间:2023-11-29 04:31:33 25 4
gpt4 key购买 nike

长话短说,我们在我们的服务器上发现了宣传处方药的文件,但我们并没有将它们放在那里。 Windows 服务器有非常老的应用程序并运行 MySQL 5.1.11。

除了其他安全漏洞外,SQL 注入(inject)是否可用于将文件写入服务器文件系统?我确信其中一些旧应用程序容易受到 SQL 注入(inject)攻击。我不认为这是可能的,但我似乎记得在某处读到 MySQL 可以访问“命令行”并通过它写入文件,尽管我找不到该信息的来源。再说一次,我的思想可能在捉弄我。

如果这是可能的,是否有可以禁用它的设置?

另外,我不是在寻找说摆脱 SQL 注入(inject)漏洞的答案。虽然这显然需要完成;我正在寻找一种快速的短期修复方法,以防止恶意文件在修复 SQL 注入(inject)漏洞时再次神奇地出现。修复所有旧应用程序将花费大量时间。

谢谢。

最佳答案

这是可能的,尤其是在适当粗心的配置下。

例如有SELECT ... INTO OUTFILE 'file_name'

但这也更有可能是一个不同的安全问题。我会认真考虑尽快让软件下线,尤其是当数据库包含任何 secret 或私有(private)信息时

关于mysql - 是否可以通过 SQL 注入(inject)用 MySQL 写入文件?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1579160/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com