Estoy probando una aplicación. La URL es básicamente app.php?app=appname
. Si app
existe, da un resultado correcto, pero si no existe, obtenemos un error interno del servidor 500.
Vega lo detecta como una vulnerabilidad de inyección SQL, pero cuando lo pruebo con sqlmap no puede encontrar la inyección en esta URL. Vega muestra la URL app.php?app=appname'%20AND%201=2%20--%20
, pero también da el mismo error interno.
En este caso, ¿es realmente una vulnerabilidad de inyección SQL? ¿Puedo obligar a sqlmap a usar esta URL como ayuda?