Es ist beabsichtigt, dass der Parameter "a" als neuer Parameter "pre" im Login-Formular auftaucht (dies ist der Unterschied, den man zwischen output
und vs
beobachten kann). Dort wird die vorherige Anfrage abgelegt, damit man nach dem Login zum korrekten Bereich von SoSci Survey kommt.
Wie Ihr Kunde darauf kommt, dass es sich hierbei um eine MySQL-Injection handeln könnte, kann ich nicht nachvollziehen. Wenn überhaupt, würde man so etwas meiner Meinung nach als Hinweis auf eine mögliche Cross-Site-Scripting (XSS) Lücke sehen.
Der Kunde möchte jetzt eine Einschätzung, ob wirklich von einer Gefahr auszugehen ist.
Meine Einschätzung ist, dass es sich hierbei um einen false positive handelt.
Was ich nicht ganz erklären kann, sind einige Leerzeichen im obigen Code. Aber ich gehe stark davon aus, dass das beim Kopieren einer mehrzeiligen Ausgabe aus Nessus eingefügt wurde.