Hace poco me acabe de leer el libro de "Hacking y seguridad de paginas web" de Mundo Hacker y tiene un capitulo dedicado a SQL Injection y sus variantes.
Primero se se centra en aprender a construir las sentencias sql en base a mensajes de error para luego inyectarlas y conseguir información que no debería ser accesible como por ejemplo, obtener nombres de tablas, bases de datos accesibles, y sus datos correspondientes, después explica las particularidades en Mysql y Oracle aunque no de un modo muy intensivo. También hace hincapié en subir una webshell,BulkInsert, blind sql injection basado en true/false y en retardos de tiempo,
Lo que mola es que te enseña a hacer las cosas a mano dejando las herramientas de lado.
Por otro lado tengo pendiente de leer "SQL Injection Attacks and Defense" que aquí si que profundiza en estas versiones MySQL, Oracle SQL, SQL Server, PostgreSQL y parece muchos más intensivo que el anterior. Lo único es que no puedo opinar al respecto pero cuando lo lea si eso te digo.
Saludos
Primero se se centra en aprender a construir las sentencias sql en base a mensajes de error para luego inyectarlas y conseguir información que no debería ser accesible como por ejemplo, obtener nombres de tablas, bases de datos accesibles, y sus datos correspondientes, después explica las particularidades en Mysql y Oracle aunque no de un modo muy intensivo. También hace hincapié en subir una webshell,BulkInsert, blind sql injection basado en true/false y en retardos de tiempo,
Lo que mola es que te enseña a hacer las cosas a mano dejando las herramientas de lado.
Por otro lado tengo pendiente de leer "SQL Injection Attacks and Defense" que aquí si que profundiza en estas versiones MySQL, Oracle SQL, SQL Server, PostgreSQL y parece muchos más intensivo que el anterior. Lo único es que no puedo opinar al respecto pero cuando lo lea si eso te digo.
Saludos