我想使用 sqlmap 并设置参数,这些参数连接在 URL 部分中。
我知道可以通过在参数值后面加上星号来跟踪以下 URL:
sqlmap -u http://example.com/article/22565*/
但是那些将数字和别名字符串连接在一起的 URL 呢?
我想测试一下,我是否可以在这个 URL 上进行注射:
粗体数字是动态参数。使用正则表达式在服务器端读取此参数。
URL里面怎么定义参数,这样sqlmap就知道用这种方式什么才是真正的参数了?
注意:目前我无法测试关闭 SEF URL 重写的网站。