浏览主站 | 站长工具 | 新闻资讯 | 站长学院 | 站长盈利 | HTML教程 | 网址导航 | 站长周刊 | 会员投稿 | 滚动新闻 | RSS
 14 12
发新话题
打印

[安全] 远古VOD系统0day以及入侵方法

远古VOD系统0day以及入侵方法

远古VOD是一个很不错的系统,这个注入漏洞出现很久了,现发出来,供大家研究研究,不要破坏哦!
漏洞文件webmedia/common/function/xtree.asp
关键词:远古VOD系统  注入漏洞

〈!--#include file="../dbcon.inc.asp" -->
〈%
iNode_ID = Request.QueryString("id")
if Len(Session("SuperAdmin")) > 0 or Len(Session("LIVEAdmin")) > 0 or Len(Session("VODAdmin")) > 0 then
szSQL = "SELECT Type_ID,ParentID,TypeName FROM TypeInfo WHERE Type_ID>=20 AND ParentID=" & iNode_ID
else
szSQL = "SELECT Type_ID,ParentID,TypeName FROM TypeInfo WHERE Type_ID>20 AND ParentID=" & iNode_ID
end if
rsData.Open szSQL,con,1,3
szRetVar = ""
do while not rsData.EOF
szRetVar = szRetVar & ""
szRetVar = szRetVar & "" & rsData("Type_ID") & ""
szRetVar = szRetVar & "" & rsData("ParentID") & ""
szRetVar = szRetVar & "" & Replace(rsData("TypeName"), "&", "&") & ""
szRetVar = szRetVar & ""
rsData.MoveNext
loop
szRetVar = szRetVar & ""
rsData.Close
Response.CharSet = "GB2312"
Response.C
Response.Expires = -1
Response.Write szRetVar
%>
〈!--#include file="../dbend.inc.asp" -->
〈!--#include file="../dbcon.inc.asp" -->
〈%
iNode_ID = Request.QueryString("id")
if Len(Session("SuperAdmin")) > 0 or Len(Session("LIVEAdmin")) > 0 or Len(Session("VODAdmin")) > 0 then
szSQL = "SELECT Type_ID,ParentID,TypeName FROM TypeInfo WHERE Type_ID>=20 AND ParentID=" & iNode_ID
else
szSQL = "SELECT Type_ID,ParentID,TypeName FROM TypeInfo WHERE Type_ID>20 AND ParentID=" & iNode_ID
end if
rsData.Open szSQL,con,1,3
szRetVar = ""
do while not rsData.EOF
szRetVar = szRetVar & ""
szRetVar = szRetVar & "" & rsData("Type_ID") & ""
szRetVar = szRetVar & "" & rsData("ParentID") & ""
szRetVar = szRetVar & "" & Replace(rsData("TypeName"), "&", "&") & ""
szRetVar = szRetVar & ""
rsData.MoveNext
loop
szRetVar = szRetVar & ""
rsData.Close
Response.CharSet = "GB2312"
Response.C
Response.Expires = -1
Response.Write szRetVar
%>
〈!--#include file="../dbend.inc.asp" -->
很容易看出以上存在着DB权限注入

漏洞利用方法 :

本帖隐藏的内容需要回复才可以浏览

TOP

沙发 一定要看下
这里就是是我们的舞台 展示自己的的瞬间 虽然那么的短暂 但是却让人难忘 因为 您就是那舞台上的主角
欢迎来到您的舞台 —— www.zzchn.com

TOP

好用^_^..............测试过

站长中国--和中国站长一起成长

这个世界没有人会可怜你,因为大家都在等着你可怜

只看帖不回帖的人倒没什么..只回帖不看帖的人才是最可恶的


有些事情,我还没有权利去做;有些快乐,我还没有权利去享受;而有些责任,我已经必须去承担。

TOP

哈哈,看看,

TOP

今天我就被莫名其妙的被黑了.现在来找找解决办法

TOP

不错的帖子 支持楼主

TOP

支持下。  看看

TOP

学习一下哦

TOP

好用吗???还能用吧!!!

TOP

一定要看下

TOP

 14 12
发新话题