Warum rechtfertigen URLs wie index.php?page=submit und index.php?page=login Tests auf File Inclusion?
index.php?page=submit
index.php?page=login
Jede URL mit einem Query-Parameter beweist, dass beliebige Dateien eingebunden werden können.
Die Werte beweisen, dass die Anwendung SQL-Abfragen ohne Datenbankschutz ausführt.
Der vom Benutzer kontrollierte Wert page scheint serverseitige Inhalte auszuwählen, die möglicherweise ohne sichere Validierung eingebunden werden.
page
Der Wert page ist fest im Code hinterlegt und kann von anfragenden Personen nicht beeinflusst werden.