关键漏洞信息 漏洞描述: - 在 文件的 方法中, 参数可控, 攻击者可以构造恶意 SQL 语句进行攻击。 - 和 文件中调用了 函数。 代码段: POC (Proof of Concept): 漏洞验证: - 使用 POC 可观察到 SQL 注入成功的延迟响应。 SQLMap 使用例子: - 将 POC 改为 并存储至 文件。 - 使用 SQLMap 执行: - 结果显示在目标服务存在 MySQL 的 SQL 注入漏洞, 并成功检索出当前数据库信息。