实战| 某家政系统存在注入

更多黑客技能 公众号:白帽子左一

作者:掌控安全-yangroupaomo

某家政云系统post注入(万能密码)

打开后台

http://www.······.com/worker.php

实战| 某家政系统存在注入_第1张图片

直接输入1’ or 1=1 — qwe
实战| 某家政系统存在注入_第2张图片

点击回车。

他就居然进去了。

他就进去了。。

就进去了。。。

是我没想到的…

实战| 某家政系统存在注入_第3张图片

然后敏感信息泄露

实战| 某家政系统存在注入_第4张图片

知道账号密码

实战| 某家政系统存在注入_第5张图片

利用谷歌语法信息搜集后台登录界面,找到同样使用这个系统的公司

发现另外一家公司,登录成功

实战| 某家政系统存在注入_第6张图片

实战| 某家政系统存在注入_第7张图片

返回主页,发现有一个VIP登录,点进去,登录成功

发现客户的也可以登录,查看信息和消费记录各种敏感信息

实战| 某家政系统存在注入_第8张图片
实战| 某家政系统存在注入_第9张图片
实战| 某家政系统存在注入_第10张图片

进入admin后台
实战| 某家政系统存在注入_第11张图片

通过这样操作,后面还挖到很多就不演示了。再会!

黑客视频教程及工具等 :点击联系领取

你可能感兴趣的:(实纪实战)