关键信息 漏洞类型: SQL注入 受影响文件: 描述: - 用户名和密码参数在 中由于缺乏适当的输入验证和参数化,容易受到SQL注入攻击。 - 攻击者可以利用通用绕过负载来获取对应用程序的未授权访问。 - 还存在基于时间的SQL注入,攻击者可以利用如 函数引入数据库响应中的故意延迟。 - 此漏洞使攻击者能够从数据库中提取敏感信息,对认证系统的安全性构成重大风险。 代码示例: POC (概念验证): - 发送以下请求可以绕过认证并访问系统: - 发送以下请求可以观察到由基于时间的注入触发的额外5秒延迟: