万户网络ezEIP4 注入漏洞【通过】

您所在的位置:网站首页 万户网络ezEIP40漏洞 万户网络ezEIP4 注入漏洞【通过】

万户网络ezEIP4 注入漏洞【通过】

2023-09-03 22:09| 来源: 网络整理| 查看: 265

该程序大部分 都有注入(已测试)

谷歌随便搜到的一个站点

xxx.com XXX Sex Videos - XXX.com

首先测试下

and 1=1

and 1=2

imageimage856×380 1.89 KB

拿到sqlmap跑一下 测试可以跑出来库名

别的啥也跑不出来

试过很多方法 就是爆不出来

感觉程序做的很好(主要我太菜)

百度搜了一下,看到默认数据库的表名

Whir_Sec_Users

默认字段;password,loginname

试一下可不可以直接出数据

imageimage778×370 3.86 KB

这就很有意思了 过滤了一些东西 那就再加上试下看看

imageimage721×317 4.17 KB

然后账号 就出来了

root账号

看下密码

imageimage741×332 4.1 KB

也是一样的

imageimage929×336 7.19 KB

密文出来了

去解下密

加密不严一下就解开了

imageimage1044×536 58.3 KB

然后后台登录了

粗略的看了下发现拿shell似乎也很简单

imageimage998×516 30.7 KB

改一下后缀就好了

imageimage1128×511 32.6 KB

直接菜刀连接shell

imageimage734×389 3.74 KB

似乎还可以提权 这里就不说了

小白一个 第一次提交 写的不好 多多包涵

通过 未通过

0 投票者



【本文地址】


今日新闻


推荐新闻


CopyRight 2018-2019 办公设备维修网 版权所有 豫ICP备15022753号-3