频道栏目
首页 > 资讯 > 网站安全 > 正文

神州数码某站SQL注入获取大量数据库信息

14-12-06        来源:[db:作者]  
收藏   我要投稿

神州数码某站SQL注入获取大量数据库信息

 

漏洞url:http://servexpress.digitalchina.com/sms/login.asp



1:存在post注入,
 

POST /sms/login.asp HTTP/1.1
Host: servexpress.digitalchina.com
Connection: keep-alive
Content-Length: 27
Cache-Control: max-age=0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Origin: http://servexpress.digitalchina.com
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/35.0.1916.114 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Referer: http://servexpress.digitalchina.com/sms/login.asp
Accept-Encoding: gzip,deflate,sdch
Accept-Language: zh-CN,zh;q=0.8,en;q=0.6,und;q=0.4
Cookie: Hm_lvt_95801fed4c3f7373790df805816308b4=1417056865; Hm_lpvt_95801fed4c3f7373790df805816308b4=1417056865; ASPSESSIONIDQCCQCBQR=MLDINHADLPFNKAAELKIJEBJA

loginid=111111&password=123


 

2.png





2:可获取大量库的信息
 

4.png





3:获取大量用户信息
 

1.png





4:这么多数据,你可别跟我说不重要啊!
 

3.png

 

修复方案:过滤


相关TAG标签
上一篇:Python网络学习资源汇总
下一篇:Haproxy+mysqlcluster(MySQL集群)配置
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站