可以保存一份各个数据库的延时注入payload来当字典,然后在测试的时候可以用burp跑一下看看是否存在延时等等对没有报错或者没有改变的页面来说很有帮助
回答于 2021-08-12 13:12
1.由点破面根据经验和工具找漏洞关键词,来溯源调用过程看是否可控,可控后看调用的输入入口如果单个可控条件满足我们的要求,但是无法实施漏洞触发,再全局看下哪里有满足我们条件的地方,组合起来触发2.由面破点通读全文,理清大意,再根据问题关键词,勾画对应位置 深入理解一套CMS源码就是这样
回答于 2021-08-12 13:10