当前位置:首页 > 报告详情

2019年数据库安全.pdf

上传人: 云闲 编号:96425 2021-01-01 68页 3.71MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要介绍了MySQL客户端攻击链的相关内容。作者LoRexxar@Knownsec 404Team详细阐述了MySQL客户端如何通过控制MySQL配置、利用漏洞的MySQL客户端和一条查询语句,读取客户端文件,甚至实现任意文件读取(AFR)。他还提到了一些流行的MySQL客户端,如PHP的mysqli和mysqlclient,以及一些云服务商(如阿里云、腾讯云等)在处理MySQL客户端文件读取时的安全问题。作者还展示了一些实际的攻击案例,如利用Discuz x3.4的UCenter配置文件读取漏洞等。最后,作者提供了一些修复建议,如服务器端设置local_infile禁用,客户端使用--local-infile=0等。
"MySQL客户端攻击链解析" "如何制作一个恶意MySQL服务器?" 如何防止本地文件注入?"
客服
商务合作
小程序
服务号
折叠