带有 500 错误代码的 SQL 注入?

信息安全 sql注入
2021-08-25 18:20:43

我正在尝试将 SQL 注入网站。当我and在输入字段中写入时,服务器返回错误代码 500,响应延迟为 30 秒。

当我尝试添加order bygroup by服务器需要 15 - 30 秒来响应时,它看起来像是在对结果进行排序或分组。

所以我的问题是:这个网站是否容易受到 SQL 注入的影响?

1个回答

该网站似乎确实容易受到一种称为盲 SQL 注入的特殊 sql 注入的攻击。

尤其

当 Web 应用程序被配置为显示一般错误消息但没有缓解易受 SQL 注入攻击的代码时,通常会使用这种攻击。

当数据库不向网页输出数据时,攻击者被迫通过向数据库询问一系列真假问题来窃取数据。这使得利用 SQL 注入漏洞变得更加困难,但并非不可能。

可能是相关的和有启发性的。

或者作为一个比我更有经验的人会这样说:

换句话说,缺乏响应或响应滞后可能是响应本身。有一些工具可以利用这一点,并在许多请求的过程中将真/假答案转换为有意义的响应。

另一方面,滞后可能仍然只是滞后。这不保证是注射。