攻击参数名称
portswigger.net | 博客 | #sql-injection | #web-security | #penetration-testing | #parameter-names | #input-validation
摘要
相比攻击参数值,把攻击载荷注入参数名称更容易被忽视:应用常对参数值做校验却对名称不加处理。作者以一个把任意查询字符串参数拼接进 UPDATE 语句的应用为例,演示参数名 SQL 注入的利用方式。
- 发布时间
- 收录时间
Skip to content