DVWA V1.9:注入攻击(SQL注入防御)
发布时间
阅读量:
阅读量
DVWA V1.9:SQL Injection(SQL盲注)
说明
-
Medium 级别
-
- 核心代码
- 官方提示
- 漏洞利用
-
High 级别
-
- 核心代码
- 官方提示
- 漏洞利用
-
Impossible 级别
-
- 核心代码
- 官方提示
SQL Injection 介绍
当攻击者在执行 SQL 注入攻击时,
有时数据库服务器会返回错误信息,
报告其语法存在不正确性。
盲 SQL 注入与传统 SQL 注入本质上相同,
除了当开发者试图通过应用程序进行操作时,
而通常会收到预定义的信息提示。
它们会得到由开发人员指定的标准网页界面。
但这确实增加了创建潜在 SQL 注入威胁的可能性,
但并非绝对不可行。
开发者仍可利用 SQL 语句通过连续发问来获取敏感数据,
并观察 Web 应用处理结果的变化(如发生数据重组异常或返回无内容页面)来判断数据是否存在。
基于时间的时间bomb注入技术通常采用,在页面响应出现明显变化的情况下(即存在无效行为)也未见成效。 这表明攻击者期待着页面响应恢复到之前的状态所需的时间。如果恢复所需的时间超过预期,则该查询被认为成功。

还没有任何评论哟~
