漏洞标题 |
驴妈妈旅游网某站多处处SQL注入打包合集 |
相关厂商 |
驴妈妈旅游网 |
漏洞作者 |
路人甲 |
提交时间 |
2015-09-24 16:10 |
公开时间 |
2015-11-08 17:44 |
漏洞类型 |
SQL注射漏洞 |
危害等级 |
高 |
自评Rank |
20 |
漏洞状态 |
厂商已经确认 |
Tags标签 |
|
漏洞详情
分销平台移动端后台3处注入打包
http://fenxiao.lvmama.com/m/index.jsp
![ZKR(CQE$ERAG[9@AG$N6C]6.png](http://www.secpulse.com/upload/201509/24150203f61a6566c5cd574c31c7b72c1b2f4b01.png)
1.http://fenxiao.lvmama.com/m/order_list.jsp?state=1
注入点state

2.http://fenxiao.lvmama.com/m/order_show.jsp?order_id=4581045
注入点order_id

3.http://fenxiao.lvmama.com/m/2/list0.jsp?area_id=10034&order_cust_id=285818&user_id=123456
注入点area_id


漏洞证明:
库

DBA

498个表
修复方案:
版权声明:转载请注明来源 路人甲@乌云