吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 619|回复: 3
收起左侧

[求助] zap扫描 提示出现sql注入

[复制链接]
ppgjx 发表于 2024-9-2 19:05
zap扫描 提示出现sql注入 我的一个登录接口提示存在sql注入 这里看到扫描工具的请求和回复 为什么他会说存在sql注入呢 这里返回的响应是邮箱不存在 为什么说存在sql注入可能呢

搜狗截图20240902190202.png 搜狗截图20240902190257.png

这是我的sql 使用了#{ }

<select id="selectOneByEmail" resultMap="BaseResultMap">
    select
    <include refid="Base_Column_List"/>
    from user
    where
    email = #{email,jdbcType=VARCHAR}
</select>



免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
8sp8 + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

崔斯特 发表于 2024-9-2 21:12
应该是误报了,你可以多加一些,它这里只查了5个ip的host_name,你给他加到100,查它个100个ip,看时间变化是不是也是非常巨大,UNION SELECT UTL_INADDR.get_host_name('10.0.0.100') FROM dual
JerryGod 发表于 2024-9-3 00:02
交到漏洞提交平台看看能不能过审,或者去搜一下看看是不是nday,如果没搜到那应该就是个0day
不负韶华 发表于 2024-9-3 08:35
实用了#{}  预编译,没问题的,mybatis 从框架层面就解决了sql注入
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:29

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表