Stavo ripetendo un sito web quando ho scoperto che l'URL includeva il parametro id
. Per questo motivo, sapevo che il parametro id
potrebbe essere vulnerabile a SQLi. Ho ricevuto una risposta 200
e non ho trovato alcun segno del successo dell'iniezione dopo che ho inviato la seguente richiesta al server:
Example.com/php?id=-15 /*!u%6eion*/ /*!se%6cect*/ 1,2,3,
Dopo aver combattuto con questo sito Web e WAF per circa un'ora, ho notato che il sito Web continuava a rispondere con una percentuale di200
a ogni singola richiesta. Ho anche provato a eseguire sqlmap
, ma il WAF ha bloccato la mia connessione.
Quindi, come posso sapere se questo sito Web è vulnerabile a SQLi o no?
Qualcuno può aiutarmi a capire perché il mio tentativo di iniezione non ha avuto successo?