Advertisement

DVWA V1.9:注入攻击(SQL注入防御)

阅读量:

DVWA V1.9:SQL Injection(SQL盲注)

说明

  • Medium 级别

    • 核心代码
    • 官方提示
    • 漏洞利用
  • High 级别

    • 核心代码
    • 官方提示
    • 漏洞利用
  • Impossible 级别

    • 核心代码
    • 官方提示

SQL Injection 介绍

当攻击者在执行 SQL 注入攻击时,
有时数据库服务器会返回错误信息,
报告其语法存在不正确性。
盲 SQL 注入与传统 SQL 注入本质上相同,
除了当开发者试图通过应用程序进行操作时,
而通常会收到预定义的信息提示。
它们会得到由开发人员指定的标准网页界面。
但这确实增加了创建潜在 SQL 注入威胁的可能性,
但并非绝对不可行。
开发者仍可利用 SQL 语句通过连续发问来获取敏感数据,
并观察 Web 应用处理结果的变化(如发生数据重组异常或返回无内容页面)来判断数据是否存在。

基于时间的时间bomb注入技术通常采用,在页面响应出现明显变化的情况下(即存在无效行为)也未见成效。 这表明攻击者期待着页面响应恢复到之前的状态所需的时间。如果恢复所需的时间超过预期,则该查询被认为成功。

![在这里插入图片描述](https://ad.itadn.com/c/weblog/blog-i

全部评论 (0)

还没有任何评论哟~