首页 > 解决方案 > 有谁知道这样的编程语言/网络框架解析参数?

问题描述

在做漏洞赏金时。有一个网站具有跟随 GET 之类的功能example.com/lookup?users=["username1", "username2"],然后它将用户数据作为 JSON 返回。

users参数看起来很可疑。其行为如下:

users=["username"]  => 200
users=['username']  => 500
users=[username]    => 500
users="username"    => 200
users='username'    => 500
users=username      => 500
users=              => 500
users=[]            => 200

我怀疑它eval用于解析后端的参数值。问题是我不知道它在后端使用什么编程语言。

您对这个案例有什么建议吗?

标签: exploitweb

解决方案


推荐阅读