Ловушка для багов. Полевое руководство по веб-хакингу
Қосымшада ыңғайлырақҚосымшаны жүктеуге арналған QRRuStore · Samsung Galaxy Store
Huawei AppGallery · Xiaomi GetApps

автордың кітабынан сөз тіркестері  Ловушка для багов. Полевое руководство по веб-хакингу

Maria
Mariaдәйексөз келтірді2 сағат бұрын
Метод CONNECT работает с прокси-сервером, который перенаправляет запросы другим серверам. Он инициирует двунаправленное взаимодействие с запрашиваемым ресурсом. С его помощью можно получить доступ к веб-сайтам, которые используют прокси для поддержки HTTPS.
Комментарий жазу
Сайт ожидает, что name содержит обычный текст. Но если пользователь передаст вредоносный код test' OR 1='1 в параметре URL-адреса, такого как https://www.example.com?name=test' OR 1='1, БД выполнит следующий запрос: $query = "SELECT * FROM users WHERE name = 'test' OR 1='1' ";
Комментарий жазу
называется внедрением SQL (SQL injection, или SQLi).
Комментарий жазу
возможность для атаки SSTI,
Комментарий жазу
{php}$s=file_get_contents('/etc/passwd');var_dump($s);{/php} Этот PHP-ко
Комментарий жазу
Понимание принципа работы тестируемого ПО помогает в выявлении уязвимостей. Ищите возможности, которые возникают благодаря доступу к вводу, влияющему на отображение содержимого.
Комментарий жазу
Джеймс Кеттл, ведущий исследователь безопасности в компании PortSwigger (создавшей Burp Suite),
Комментарий жазу
Уязвимости с внедрением шаблонов на стороне клиента (client-side template injection, или CSTI)
Комментарий жазу
Инструменты Wappalyzer и BuiltWith помогут вам разобраться в этом.
Комментарий жазу
Уязвимость с внедрением шаблонов на стороне сервера (server-side template injection, или SSTI) св
Комментарий жазу