SuperCMS管理系统SQL注入漏洞摘了这么多好文章,现在自己也来个原创的 作者:wolffly site: http://hi.baidu.com/wolffly SuperCMS新闻文章内容管理系统是一套免费的ASP系统。目前很多高校和*的二级网站都在用。产生漏洞的页面是 SuperCMS.asp if not isEmpty(request("typeid")) then typeid=request("typeid") else typeid=1 end if if not isempty(request("page")) then currentPage=cint(request("page")) else currentPage=1 end ifsql1="select * from type where typeid="&typeid set rs1=server.createobject("adodb.recordset") rs1.open sql1,conn,1,1 typeid 没怎样过滤,出了问题。导致SQL注入攻击。关键词为:“SuperCMS.asp?typeid=”(注意,利用的注入工具更好是nbsi3.0,记得加上关键词。) 注入得到管理员帐号和密码后,进入后台 栏目管理 栏目页面的代码 把代码替换掉成木马写进去..在把他的备份放到自己这里 点更新...成功....返回 SuperCMS.asp 页面就是你的木马了。一定要记得还原回去!!! 补充一下 SuperCMS管理系统是用 eWebEditor - 作为文本编辑器的。所以也可以用eWebEditor的 *** 得到webshell体 *** 看下面的两篇由于是切入的编辑器,其路径是 CmsEditor 。CmsEditor\db\ewebeditor.mdb为默认数据库路径。下载 解MD5 进入~~~ 配合eWebEditor session欺骗漏洞利用起来更容易。这样不用知道eWebEditor的用户名和密码了。 |
2021年1月4日0-24时,河北新增14例本土确诊,其中石家庄市新增新冠肺炎确诊病例11例,邢台南宫市新增新冠肺炎确诊病例3例。 石家庄市新增新冠肺炎确诊病例11例。现将其的行动轨迹公布如...
这些平台靠不靠谱,需要你实际的去打一下交道,有的却是不靠谱的。 游戏代练接单的平台推荐:代练通、代练猫、91代练狗客户端、代练神器、代练牛登录器,等等。1、代练通代练通是一款。 网上接单也是比较可靠的...
嗨大家好欢迎来到 余耳科技 分享日. 今天七夜给大家分享这款极速下载神器,不仅仅可以支持下载网络HTTP、磁力、FTP、BT等各种资源,还可以极速下载网盘资源,完全突破了网盘充会员的限制。 ...
编辑导读:为什么此刻用户这么着迷于抖音快手?你大概会认为是人们廉价力不强,原本只想看15秒,功效刷一刷一天的时间就已往了。其实否则,背后尚有更深层的原因。本文作者将对此现象举办阐明,但愿对你有辅佐。...
本文导读目录: 1、我被网络诈骗五万元,已经报警立案了,钱能追的回来吗? 2、遇到网络诈骗,钱还能追回来吗? 3、报警能把诈骗的钱追回来吗 4、网络上赌博报警!钱能追回来吗 5、如果遇...
大家多多少少都有喜欢追剧的习惯吧!很多人喜欢将爱奇艺的视频下载到手机上或者电脑上观看,但是有的时候你们会发现下载完的视频找不到视频文件下载到何处了,怎么办?别急,今天小编就详细介绍如何查看爱奇艺在...