中青宝某处SQL注入
URL:
http://slo.zqgame.com/login.html
登录窗口的一处post型注入
由于这次执行完一个select之后执行了一次insert,所以UNION不出来,不过显错一下就成功了。
之后开始注入
发现了有趣的地方。
数据库管理员十分随意的使用了all privileges 来设置了当前账户。
因为虽然他不叫root,却有着root的权限!
之后什么的,你懂得。
一排的YES
之后很随意了...
修复方案:
过滤
权限设置
版权与免责声明:
凡注明稿件来源的内容均为转载稿或由网友用户注册发布,本网转载出于传递更多信息的目的;如转载稿涉及版权问题,请作者联系我们,同时对于用户评论等信息,本网并不意味着赞同其观点或证实其内容的真实性;