【发布时间】:2020-04-09 18:35:34
【问题描述】:
我有类似的 API
"/getXXXX?ABC=X7TRYUV&Ab_DEF=true&Ab_XYZ=true&Ab_ExZ=ZXTY"
如何检查请求参数的漏洞?
我可以传递什么类型的字符串?
我在 Wapiti 和 SQLMAP 工具中运行了 API,但没有发现任何问题。 我通过将“Ab_ExZ=ZXTY”操作为“CHR(91%2d1)'XTY
手动对其进行了测试它会过滤掉不应该过滤掉的正确参数。
谢谢, 比贝克
【问题讨论】:
标签: api security sql-injection sqlmap wapiti