频道栏目
首页 > 资讯 > 网站安全 > 正文

新浪乐居某站SQL注入(DBA权限/涉及千万级数据)

16-07-01        来源:[db:作者]  
收藏   我要投稿

RT

漏洞地址:http://broker2.esf.leju.com/login?client_citycode=bj

此处还是可以撞库

 

2.jpg

 

zhangzhiyong 密码123456

进入后台

 

2.jpg

 

漏洞二、SQL注入

漏洞地址:http://broker2.esf.leju.com/statnew/agentstat?type=all

参数 startdate1=2016-05-09&enddate1=2016-05-15&pagenum=

startdate1 enddate1 均有注入

 

2.jpg

 

 

2.jpg

 

 

2.jpg

 

 

2.jpg

 

 

2.jpg

 

解决方案:

过滤吧

相关TAG标签
上一篇:长虹某站SQL注入DBA权限(涉及百万级数据/可Getshell/影响内网)
下一篇:WEB版微信协议部分功能分析
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站