+ C! c z) I. f怎么饶都饶不过去;经过分析,登陆验证的过程应该是:' H! [4 `9 B" k k
( t7 X0 m3 o% W( O& T取用户名查询数据库,有该用户,再用该用户密码和输入的密码进行比对,相同则登陆成功。 : s) ~. b" V0 e0 X # C M/ o2 P2 E绕过:0 E' g0 U" |+ U0 i8 O http://www.vans-china.cn/LoginUs ... 1%27=%271&PWD=1 / V9 g0 n2 w9 l& o: L% v! E% Y# \+ @- U! P% [ Z O/ [
# E$ T$ j8 r Uoracle数据库,存在注入点。@大连万达,你怎么看?3 v/ _/ ~" }# @3 m, S8 z; o
系统里有万达的供应商资料什么的,有发布公告,没深入。目测可shell。" v% V/ v) f2 B
/ s7 |! s. f1 I. j0 ~/ b
修复方案:- l2 H- F7 Y: i9 P7 R
。。。$ }. Q& u W7 x/ ~& W, a" Y
" M' P" |0 y) q# k4 _! E
, z$ I9 A( n$ {3 Z' b厂商已经确认* H3 i1 g2 ]* B) l/ I
) V( [( m! ?; s6 m) L( g }$ T9 F[/td][/tr]/ S ^; F7 g7 `5 r
[/table] 0 C' ]4 s6 [6 H+ q, Y: C& @- a4 q( ~1 s. i- q/ l. H