Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
GET http://www.site.lo/hosttest.phpHost: xxxGET http://www.site.lo/hosttest.php HTTP/1.1Host: xxxUseCanonicalName Off.GET http://site3.dev/phpinfo.php HTTP/1.1Host:~%#$^&*()<>?@\!."'{}[]=+|fastcgi_param HTTP_HOST $host;В общем, суть в том, что если разработчик просто подставляет данные, например, из переменной $_SERVER['HTTP_HOST'], без какой-либо фильтрации при работе с базой — то мы можем провести sqli.
подделать и IP
X-Forwarded-For: fail_IP воспринимают fail_IP как настоящий. Сам такое видел.
Об одной малоизвестной уязвимости в веб сайтах