4.7 Валидация ввода
:::tip Формат страницы
Порядок действий описан по‑русски. В методике сохранены заголовки (частично локализованы типовые термины), таблицы, иллюстрации и блоки кода: команды и параметры на английском, без перевода синтаксиса.
:::
Порядок действий
1. Откройте соответствующий подраздел методики тестирования веб‑приложений.
2. Зафиксируйте объект, роль и предпосылки теста.
3. Пройдите сценарии по чек‑листу, сохраняя запросы, ответы и выводы.
4. Ниже — структура темы и примеры команд на английском.
Методика
4.7.1 Testing for Reflected Cross Site Scripting
(?:?|&)(w+)=
"><img src=1 onerror=alert(1)>
<script>alert(2)</script>"<
4.7.2 Testing for Stored Cross Site Scripting
4.7.3 Testing for HTTP Verb Tampering
4.7.4 Testing for HTTP Parameter Pollution
4.7.5 Testing for SQL Injection
4.7.6 Testing for LDAP Injection
4.7.7 Testing for XML Injection
4.7.8 Testing for SSI Injection
4.7.9 Testing for XPath Injection
4.7.10 Testing for IMAP SMTP Injection
4.7.11 Testing for Code Injection
[?&](file|filepath|filename|dir|folder|download|upload|doc|image|path|include|view|resource|asset|content|icon|logfile)=
[?&](url|link|redirect|target|site|page|navigate|ref|callback|host|return|next)=
4.7.12 Testing for Command Injection
[?&](cmd|exec|action|run|query|operation|execute|task|process|shell|module|method|command|do)=
4.7.13 Testing for Format String Injection
alice
%s%s%s%n
%p%p%p%p%p
{event.__init__.__globals__[CONFIG][SECRET_KEY]}
4.7.14 Testing for Incubated Vulnerability
4.7.15 Testing for HTTP Splitting Smuggling
4.7.16 Testing for HTTP Incoming Requests
4.7.17 Testing for Host Header Injection
X-Forwarded-For: 127.0.0.1
X-Forwarded-Host: 127.0.0.1
X-Forwarded-IP: 127.0.0.1
X-Forwarded-Server: 127.0.0.1
X-Client-IP: 127.0.0.1
X-Remote-IP: 127.0.0.1
X-Originating-IP: 127.0.0.1
X-Host: 127.0.0.1
X-HTTP-Host-Override: 127.0.0.1
X-Client: 127.0.0.1
X-Host: 127.0.0.1
4.7.18 Testing for Server-side Template Injection
a{{7*7}}b
a{{7*7}}
{7*7}
${7*7}
{{7*7}}
<% 7*7 %>
[% 7*7 %]
4.7.19 Testing for Server-Side Request Forgery
—





