sql-инъекции обучение

  1. Сергей Попов

    На проверке SQLMap пентест: от перехвата запроса до дампа базы данных

    На пентесте интернет-банка мне попалась blind SQL-инъекция в cookie-параметре TrackingId. Ручная верификация заняла три часа - ответы сервера различались одним символом в HTML, и я сидел, как сапёр, сравнивая байты. SQLMap подтвердил инъекцию за восемь минут через --level=3 (без этого флага...