• [^] # Re: Détection d'erreur

    Posté par . En réponse à la dépêche Sortie de Wapiti 2.3.0. Évalué à 1.

    Il y a deux approches principales dans Wapiti :
    - la recherche d'une chaîne de caractères particulière dans la réponse renvoyée par le serveur (particulièrement vrai pour la détection des XSS ou l'injection d'entête HTTP)
    - la détection d'un délais d'attente (timeout) provoqué intentionnellement lors de l'attaque (ex: injection d'une instruction sleep() dans une requête SQL ou d'une commande sleep dans un shell. Il est aussi possible de provoquer des calculs intensifs pour provoquer ce délais, par exemple via la fonction BENCHMARK pour MySQL)