Blind SQL Injection - DB에 대한 정보가 없는 상태에서 sql문 조작해 정보 알아내는 방법 - 에러는 힌트가 되어 오류 발생 → 자동화된 도구 사용(SQLmap) Command Execution - 공격자는 검색창에 리눅스 명령어 실행 DVWA SQL Injection 실습) 목적 : 모든 사용자 ID와 PW 알아내기 select id,,firstname,surname from ??? where id=' Q. 컬럼 개수 확인 더보기 A. ' union select 1 # // 컬럼 개수 안 맞음 ' union select 1,2 # // 정상 실행 ' union select 1,2,3 # // 컬럼 개수 안 맞음 Q. DB 이름 확인 더보기 A. ' union selecct databa..