我是一名学习 php & mysql 开发的学生。我已经在我的计算机内设置了一个私人实验室 (VM) 来测试和了解 sql 注入的工作原理。当事情变得更难时,我使用 sqlmap 进行利用,然后使用详细模式和通过wireshark 捕获数据包来研究它对我的测试应用程序发出的请求。我遇到了一个小问题,那就是在 URL 中指定要测试的 sqlmap 的参数。
http://localhost/vuln/test.php?feature=music&song=1
我想让 sqlmap 扫描参数歌曲所以我尝试了这些解决方案
-u http://localhost/vuln/test.php?feature=music&song=1 --skip feature
-u http://localhost/vuln/test.php? --data="feature=music&song=1" -p song
通过添加和删除引号和等号尝试了不同的变体,无效。我什至尝试将 --risk 设置为 --level 最大值,但仍然无法获取最后一个参数。
如果专家能帮助我解决这个问题,我将非常感激。谢谢你。