He estado realizando algunas exploraciones a través de unas pocas redes diferentes y en ciertos sitios obtendré una marca sobre un exploit no identificado en el registro. Cuando reviso qué es el exploit, la mayoría de las veces es un valor POST similar al de un SQLi. Pero después de hacer algunas pruebas, no son inyecciones SQL.
En su mayoría, se ven como d'%4([random texts])90mhitoe24z'"0.
con un botón o en algún lugar de un formulario. ¿Son estos falsos positivos o son explotaciones reales que no están definidas en el código del complemento para w3af?