是否可以将sql注入删除语句?

Sas*_*sha 3 sql-server sql-injection

我建立了使用sql server的网站,并使用这个sql来删除来自querystring的id的项目:

DELETE FROM tablename WHERE GUID = 'param'
Run Code Online (Sandbox Code Playgroud)

是否可以注入将返回db_name()的sql?

我知道我只能为这样的select语句注入sql

select name from tablename where 'parems' 
union all
select db_name()
Run Code Online (Sandbox Code Playgroud)

删除语句怎么样?

我知道我可以删除表插入到表,但在这个阶段我需要知道我是否可以得到一些数据,例如:db_name()

Qua*_*noi 5

当然.这个参数值:

' OR ''='
Run Code Online (Sandbox Code Playgroud)

将导致此声明:

DELETE FROM tablename WHERE GUID ='' OR '' = ''
Run Code Online (Sandbox Code Playgroud)

这将删除表中的所有数据.