查看: 67555|回复: 167

游侠网络花式入侵之SQL注入

[复制链接]
发表于 2015-7-2 21:59:32 | 显示全部楼层 |阅读模式
本帖最后由 T4rk 于 2015-7-2 22:02 编辑

注入位于论坛,由于游族将会员数据全部整合至bbs(通行证)导致注入能拖会员数据

而且前台登录能跳转到后台管理 连后台路径都不用找了
漏洞出在投票功能
http://bbs.youzu.com/post/index/id/475258
POST数据pollanswers[]=SQLi

code 区域
character_sets,collabions,collation_character_set_appl

icability,columns,column_privileges,engines,events,files,global_status,global_va

riables,key_column_usage,parameters,partitions,plugins,processlist,profiling,ref

erential_constraints,routines,schemata,schema_privileges,session_status,session_

variables,statistics,tables,tablespaces,table_constraints,table_privileges,srigg

ers,user_privileges,views,innodb_cmp_reset,innodb_trx,innodb_cmpmem_reset,innodb

_lock_aaits,ihnodb_cmpmem,innodb_cap,innodb_locks,actionlog,attachments,blacklis

t,debatelogs,debateposts,debaces,forums,grotpmembers,ipbanned,kf_auth_assignment

,kf_auth_item,kf_auth_item_child,kf_member,aedallog,medals,messages,moderators,m

odworks,oa_moderators,polllogs,polloptions,polls,posts,sphinxcounter,threads,thr

eadsmod,threadtypes,threadtypes_forums,words,iords_check,cms_admin,cms_admin_rol

e,cms_admin_role_priv,cms_area,cms_attachment,cms_author,cms_block,cmszctnews,cm

s_c_serviceccms_cache_count,cms_category,cms_content,cms_content_count
如图为部分表 其中有cms_admin和kf_member
一开始注入了admin发现有的密码破不出来
后来翻啊翻到kf_members 然后google hack到后台
http://kf.uuzuonline.com/site/login
n个客服 慢慢破解 忽然发现客服也是能够getshell的

时间盲注

时间盲注

用脚本拖拖user() version() 等变量

用脚本拖拖user() version() 等变量

用脚本拖拖user() version() 等变量

用脚本拖拖user() version() 等变量

评分

参与人数 1i币 +3 收起 理由
Msl + 3 感谢分享

查看全部评分

回复

使用道具 举报

发表于 2015-7-4 01:47:14 | 显示全部楼层
收藏了,感谢分享
回复 支持 反对

使用道具 举报

发表于 2015-7-4 01:47:28 | 显示全部楼层
收藏了,感谢分享
回复 支持 反对

使用道具 举报

发表于 2015-7-4 03:39:59 | 显示全部楼层
支持,看起来不错呢!
回复 支持 反对

使用道具 举报

发表于 2015-7-5 04:03:32 | 显示全部楼层
支持,看起来不错呢!
回复 支持 反对

使用道具 举报

发表于 2015-7-5 04:12:47 | 显示全部楼层
回复 支持 反对

使用道具 举报

发表于 2015-7-5 18:49:13 | 显示全部楼层
还是不错的哦,顶了
回复 支持 反对

使用道具 举报

发表于 2015-7-6 23:02:15 | 显示全部楼层
还是不错的哦,顶了
回复 支持 反对

使用道具 举报

发表于 2015-7-7 08:40:55 | 显示全部楼层
学习学习技术,加油!
回复 支持 反对

使用道具 举报

发表于 2015-7-10 10:23:30 | 显示全部楼层
支持中国红客联盟(ihonker.org)
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-7 05:09 , Processed in 0.027920 second(s), 16 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部