HAKATEMIA
04Injektiotekniikat

(MySQL) UNION-tekniikan käyttö tietojen varastamiseen

Helppo20MIN

UNION-tekniikka

Erilaisista SQL-injektiotekniikoista UNION on yleensä tehokkain, silloin kun sen käyttö on mahdollista. Sen avulla voidaan yleensä saada kertaheitolla tietokannasta mitkä tahansa tiedot ulos. Toisin kuin pelkkä WHERE-lauseen muuttelu siis, UNION-tekniikka ei rajaudu niihin tietoihin joita alkuperäinen kysely yritti hakea.

Esimerkiksi, tässä on kysely joka hakee luottokortteja tietokannasta.

SQL Playground

Kun kyselyyn lisätään UNION SELECT -lauseke, kysely saadaan palauttamaan luottokorttien lisäksi tietoja myös toisesta, tässä tapauksessa käyttäjä (users) taulusta.

SQL Playground
1 / 6
Hakatemia Pro

Hakkeroinnin oppiminen alkaa tästä

Sadat interaktiiviset kurssit, virtuaalilabrat ja CTF-haasteet selaimessasi. Aloita ilmainen kokeilu ilman korttitietoja.