WEB扫描类产品测试--AppScan-WVS-WebRavor(7)

来源:互联网 发布:淘宝服装店进货渠道 编辑:程序博客网 时间:2024/06/18 03:19
3.3  SQL注入能力
4个网站的注入点说明:

testphp.acunetix.com注入点

数据库

数据库名称

用户名

http://testphp.acunetix.com:80/AJAX/infoartist.php?id=1

http://testphp.acunetix.com:80/AJAX/infocateg.php?id=1

http://testphp.acunetix.com:80/AJAX/infotitle.php POST id

http://testphp.acunetix.com:80/product.php?pic=1

http://testphp.acunetix.com:80/listproducts.php?cat=1

http://testphp.acunetix.com:80/listproducts.php?artist=1

http://testphp.acunetix.com:80/artists.php?artist=1

MYSQL

acuart

acuart@localhost

demo.testfire.net注入点

 

 

 

http://demo.testfire.net/bank/login.aspx POST uid

http://demo.testfire.net/bank/login.aspx POST passw

N/A

N/A

N/A

demo.webravor.com注入点

 

 

 

http://demo.webravor.com:80/news/080a.jsp?id=1

http://demo.webravor.com:80/web/userindex.jsp

POST username

http://demo.webravor.com:80/web/userindex.jsp

POST password

ORACLE

yorcale

SCOTT

    综合网站的注入点为9个,MSSQL数据库,数据库名称:sa;连接的用户:sa。

    demo.testfire.net的注入点是演示程序,应用程序未过滤字符,但是不能获取数据库信息,因此该站的注入点计为0。

 

  • AppSacn发现的注入统计:

 

 

 

 

 

 

总数

个数

准确率

漏报率

testphp.acunetix.com

7

3

42.9%

57.1%

demo.testfire.net

0

2

0

0

demo.webravor.com

3

0

0

100%

综合网站

9

1

11.1%

88.9%

AppScan的准确率很低,并且拥有很高的漏报。AppSacn的注入依然只是检测应用系统是否过滤了用户的输入,虽然新增的“发现数据库错误模式”策略和“SQL注入文件写入”策略可以辅助SQL注入的验证,但是仍然无法通过SQL注入弱点获取数据库信息,不能避免SQL注入的高误报率。无法发现Cookie编码的SQL注入。

0 0
原创粉丝点击
热门问题 老师的惩罚 人脸识别 我在镇武司摸鱼那些年 重生之率土为王 我在大康的咸鱼生活 盘龙之生命进化 天生仙种 凡人之先天五行 春回大明朝 姑娘不必设防,我是瞎子 三星c5玩王者荣耀卡怎么办 三星s8背部碎了怎么办 保修期内发动机坏了怎么办 6s主板进水了怎么办 新买的狗晚上叫怎么办 官网手机坏了怎么办 小米商城买手机不发货怎么办 小米商城分期额度不够怎么办 京东买家未退款怎么办 京东自营不退款怎么办 苏宁易购的无门槛15元怎么办 小米5shome键失灵怎么办 苹果电量用的快怎么办 苹果5s掉电快怎么办 小米5s返回键失灵怎么办 苹果5s漏电是怎么办 苹果6s手机漏电怎么办 5s返回键失灵怎么办 苹果5s返回键失灵怎么办 小米5返回键失灵怎么办 小米手机返回键失灵怎么办 萍果6splus关机键失灵怎么办 苹果5s很快没电怎么办 天猫分期付款没有花呗怎么办 淘宝花呗分期额度不够怎么办 支付宝余额支付超限怎么办 想分期花呗不够怎么办 来分期提现不了怎么办 帮朋友分期手机他不还钱怎么办 手机分期套现被骗了怎么办 学生既有分期办手机被骗怎么办? 京东刚买完东西第二天降价了怎么办 微信上买东西不给退货怎么办 微信买东西转红包被骗怎么办 买手机分期被骗了怎么办 苹果手机摔弯了怎么办 6s主板摔弯了怎么办 京东显示器坏了怎么办 苹果6s手机弯了怎么办 苹果手机变弯了怎么办 苹果手机屏幕摔碎了怎么办