- 0
- 0
- 约9.52千字
- 约 20页
- 2026-08-24 发布于江苏
- 举报
2025年安全测试题目及答案
一、单项选择题(本大题共10小题,每小题2分,共20分)
1.在进行Web应用安全测试时,渗透测试工程师发现某网站存在SQL注入漏洞,但注入点在页面隐藏参数中,且返回结果只有成功或失败提示,无法获取数据库信息。此时最有效的测试方法是()
A.尝试联合查询获取数据库版本信息
B.使用盲注技术结合时间盲注获取数据库结构
C.利用XML外部实体注入获取服务器配置
D.改用工具扫描其他页面寻找更明显的漏洞
解析:本题考查Web安全测试中的SQL注入检测技术。选项A错误,因为注入点在隐藏参数且无返回信息,无法直接获取版本信息。选项B正确,时间盲注技术适用于无返回信息的场景,通过构造条件使数据库执行延时操作来验证注入成功,进而逐步获取数据库信息。选项C错误,XML外部实体注入需要存在XML处理漏洞,与题干SQL注入场景不符。选项D错误,盲目扫描效率低且可能遗漏关键漏洞。该题重点考察对SQL注入不同检测技术的适用场景判断能力,盲注技术是处理无返回信息注入场景的标准方法。
2.在进行移动应用安全测试时,测试工程师发现某Android应用在调试模式下存在组件导出问题,可通过反射访问到Activity。此时最安全的修复方法是()
A.在AndroidManifest.xml中移除该Activity的debug属
原创力文档

文档评论(0)