IT博客汇
首页
精华
技术
设计
资讯
扯淡
权利声明
登录
注册
铁航一处SQL注入加未授权泄露超过27万机票订单
神刀
发表于
2015-08-17 07:51:50
love
0
注入点:http://b2b.89898989.com/reports/printreceipt.aspx?orderno=406032011601 sa权限 写shell失败 可执行sql命令 写shell也失败 未授权:http://b2b.89898989.com/reports/printreceipt.aspx?orderno=406032011601 orderno参数可控 生成个数字字典 跑一下就OK