灯火互联
管理员
管理员
  • 注册日期2011-07-27
  • 发帖数41778
  • QQ
  • 火币41290枚
  • 粉丝1086
  • 关注100
  • 终身成就奖
  • 最爱沙发
  • 忠实会员
  • 灌水天才奖
  • 贴图大师奖
  • 原创先锋奖
  • 特殊贡献奖
  • 宣传大使奖
  • 优秀斑竹奖
  • 社区明星
阅读:3379回复:0

新浪香港某些应用,越权;sql注入;XSS

楼主#
更多 发布于:2012-11-25 12:33

越权:http://cs.sina.com.hk/cgi-bin/admin/answer.cgi?id=85;action=enter

可对当前数据进行CRUD

图片:20121124110654322.jpg


图片:20121124110654959.jpg


sql注射(这个应用注射点比较多,自己再找找):

http://misssee.sina.com.hk/cgi-bin/index.cgi?action=view;id=8757

图片:20121124110654614.jpg


图片:20121124110655342.jpg



http://misssee.sina.com.hk/cgi-bin/index.cgi?action=view;id=8757
把上面连接改为:

http://misssee.sina.com.hk/cgi-bin/index.cgi?action=add

或直接留言形成XSS!

图片:20121124110655288.jpg


图片:20121124110655601.jpg


还能影响远端其他应用对该应用的嵌入:

图片:20121124110655432.jpg



喜欢0 评分0
游客

返回顶部