La página de error de Runtitme se muestra para las cargas útiles de inyección XSS o SQL

2

Cuando he manipulado el URI de una aplicación con algunas cargas útiles de SQL o XSS puedo ver una página de error de tiempo de ejecución. ¿Podemos llegar a la conclusión de que la aplicación es vulnerable a los ataques de Inyección SQL o XSS?

Por favor, sugiere

    
pregunta Sai Dutt Mekala 22.03.2017 - 14:10
fuente

1 respuesta

2
  

¿Podemos llegar a la conclusión de que la aplicación es vulnerable a la inyección de SQL o los ataques XSS?

¿Por qué piensas eso?

Si la carga útil XSS inyectada no se muestra, no hay una vulnerabilidad de XSS (al menos no se refleja; no podemos decir nada sobre persistente).

No podemos decir nada sobre la inyección de SQL. Puede o no puede haber uno, la presencia de un mensaje de error no indica de ninguna manera, debe realizar más pruebas (y habilitar los mensajes de error si es posible).

El hecho de que reciba un mensaje de error genérico solo le dice que su solicitud no fue válida, pero no por qué. Podría ser que la aplicación esperara un número entero pero obtuviera una cadena y, por lo tanto, muestre un error (así es como debería ser). También podría ser que usted haya inyectado en una consulta y la haya roto, y así haya recibido un mensaje de error (esto no debería ocurrir), o puede tratarse de una serie de problemas diferentes.

    
respondido por el tim 22.03.2017 - 14:29
fuente

Lea otras preguntas en las etiquetas