6
SQL Server注入-以26个字符为单位的损失是多少?
我正在测试针对SQL Server数据库上的注入攻击的弹性。 db中的所有表名都是小写,并且排序规则区分大小写,Latin1_General_CS_AS。 我可以发送的字符串被强制为大写,并且最大长度为26个字符。所以我不能发送DROP TABLE,因为表名将是大写的,因此由于排序规则,该语句将失败。 那么-我在26个角色中能造成的最大伤害是多少? 编辑 我了解有关参数化查询的所有知识,等等-假设在这种情况下,开发构建要发送查询的前端的人没有使用params。 我也不打算做任何邪恶的事情,这是由同一组织中的其他人构建的系统。