time-based sql injection

Всё по теме «time-based sql injection» на форуме Codeby.net. Обсуждений: 3. Разборы, инструменты и практика по информационной безопасности.
  1. Сергей Попов

    Статья SQL инъекция в 2025: техники эксплуатации, обход WAF и автоматизация с sqlmap

    В январе 2025 года кто-то проэксплуатировал CVE-2025-1094 в PostgreSQL - баг в функциях PQescapeLiteral(), PQescapeIdentifier() и PQescapeString() библиотеки libpq (CWE-149, Improper Neutralization of Quoting Syntax, CVSS 8.1 HIGH, вектор AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H). Цепочка прошла...
  2. Paladin

    Статья Автоматизация эксплуатации слепой Time-based SQL-инъекции при помощи Burp Suite и WFUZZ

    Прежде чем перейти к практике, стоит держать в голове, что все описанные ниже техники предназначены исключительно для легальных пентестов и лабораторных стендов вроде WAPT — эксплуатация Time-based SQL-инъекций на чужих ресурсах без разрешения владельца является уголовно наказуемым деянием. Со...
  3. М

    Статья Используем технику Time-Based в SQLMAP для получения данных администратора

    Прежде чем переходить к оптимизации, стоит напомнить, откуда берётся эта чудовищная медлительность time-based инъекций. SQLMAP извлекает данные посимвольно, используя бинарный поиск: для каждого символа он подставляет условие вида SLEEP(N), и по задержке ответа сервера определяет, верно ли...