首先:google site:ttpod.com inurl:login
得到一处业务管理后台:http://ayyc.ttpod.com中未修复的注入点,可以拿到管理员帐号密码。(注:注入点用sqlmap跑会有几个502错误,但完全不影响获取数据)如下图
推送客户端广告:
more... 1.密码不要明文存储
由于修改如上信息会影响客户端产品以及部分广告业务,所以洞主未做进一步测试。修复方案:
2.数据库用户权限问题,控制用户对库的操作权限,否则一个注入点导致所有库都泄露
3.求t1耳机。
版权与免责声明:
凡注明稿件来源的内容均为转载稿或由网友用户注册发布,本网转载出于传递更多信息的目的;如转载稿涉及版权问题,请作者联系我们,同时对于用户评论等信息,本网并不意味着赞同其观点或证实其内容的真实性;