新建4个QQ群,欢迎大家踊跃加入!本站免费资源大放送(在线更新)网站服务器升级成功!!!关于近期网站被攻击的一点儿说明
发新话题
打印

一步一步进《风诺网络新闻系统 V1.0 》后台。

本主题由 secret 于 2008-9-8 22:44 加入精华

一步一步进《风诺网络新闻系统 V1.0 》后台。

huanglong发的贴《天域网络(www.xfyun.com)存在注入漏洞!!!》
原帖地址http://www.xfwawa.com/bbs/thread-1978-1-1.html,没看的去看看。

不知道大家有没用扫出来的密码去登过后台,我登了,发现根本登陆不了。提示密码不对!
看来不是嫩简单哟。得好好研究研究了。

既然新闻浏览页面存在注入漏洞,那后台登陆页面是否也有漏洞呢,于是乎,就在后台登陆用户名中输入 funo' or '1=1(之前huanglong扫出来的用户名) ,密码随便填。点击登陆,哈哈。果然有漏洞,进了后台。

这时我就在想啊,为什么扫出来的密码不对呢。在后台找了哈,发现密码是明文显示的,是funo。看来是加过密的。funo,gwqs 想了哈,加密算烦很简单。如下            
        f    ->    g       ASCII码 + 1
        u  ->    w       ASCII码 + 2
        n   ->    q      ASCII码 + 3
        o   ->    s       ASCII码 + 4

依次类推,很简单吧。

在网上找了哈,发现存在此漏洞的站还真不少,贴出来,大家去瞅瞅!

本帖隐藏的内容需要回复才可以浏览


总结下:
    1)先用啊D扫描出用户名 和 后台地址。
    2)在扫出的用户名后加上' or '1=1,密码随便填,就可以进后台了。

[ 本帖最后由 fantasy 于 2008-9-5 23:57 编辑 ]
本人发表文章均为本人原创,版权归襄樊娃娃所有,未经允许严禁转载。

TOP

嘿嘿  好顶上

TOP

高  实在是高
娱乐世界,谁先动心谁先死!

TOP

工具呢   
娱乐世界,谁先动心谁先死!

TOP

不是吧,这工具都没的,网上到处都有撒@
算了,我还是发下吧,嘿嘿!

附件

ad_sql.zip (525.89 KB)

2008-9-6 00:05, 下载次数: 103

本人发表文章均为本人原创,版权归襄樊娃娃所有,未经允许严禁转载。

TOP

看看...............................

TOP

现在fantasy这样的人很少了,继续发帖呀!期待ing

TOP

恩,期待ing

TOP

恩,期待ing

TOP

发新话题