Citat:
Ursprungligen postat av
Nytt-konto
Mycket möjligt men enligt personen som posta den så såg man ut att komma åt MYSQL databasen som åtminstone borde innehålla lösen och därifrån kan man ju komma rätt långt

Att kunna logga in på databasen utanför localhost är inte vanligt, även om det är möjligt så är det sällan man får göra det som root. Det som är så bra är ju att man kan kolla upp vilken användare som tillåts att få ansluta utanför det interna nätverket för att sedan välja att knäcka användarens hash. Kolla in kolumnen 'Host' i Mysql.user för att få reda på rättigheterna.
Försök skaffa RCE eller ett shell på hosten, därefter kommer dina kommando tolkas som att komma från localhost och du kan fiffla runt som root i databasen. Finns bra exempel där SQLi blev till RCE, faktum är att sqlmap erbjuder att skiva en fil på servern(--file-write=).
Citat:
Ursprungligen postat av
Abnormius
En säker sida har fler mysql-användare. En mysql-användare som har tillgång till känsliga scheman, t.ex. lösenord, och en annan mycket mer begränsad som har tillgång till information som visas på sajten.
Japp, detta är god säkerhet. Men de flesta brukar enbart ha två användare, root och den andra som används i webbapplikationen. Det som skiljer root och den andra användaren är inte så värst mycket, typ att drop inte får användas.