|
如何入侵奇迹私服网页漏洞
|
|
嘻~~! 昨天朋友说他的帐号给GM删了~ 发个IP给我叫我帮他看一下!! 呵~~~ 原来网页有SQL INJECTION漏洞!!爽死了!!这下你们要看好了`~ 玩MU的朋友不要错过!! 在******.asp中,没有对userchr进行过滤,导致SQL注入.. 不给你文件名!!自己找吧! <!--#include file="conn.asp" --> if instr(n,"\'")<>0 then response.end if n<>"" and p<>"" then 只对username进行了过滤,不够严密饿.:) 下面把clearpk.asp 另存为本地htm文件,然后把action="clearPK.asp"改为action="http://服务器/clearpk.asp,,把表单项里的maxlength去掉..OK..
如过管理员未对xp_cmdshell存储过程进行限止,那么你还可以把上面的语句换为: 测试发现,大部分的管理员都是进行远程管理..(FTP管理), |
|
免责声明:364mu.com登载之所有信息及资源均出于传递更多信息之目的,并不意味着364mu.com赞同其观点或证实其描述.本站所有信息均为免费发布,并非赢利及商业目的。
|
|
Copyright©2008 364Mu.Com,All Rights Reserved 奇迹私服网版权所有
E-Mail:364mu@163.com 备案号:浙ICP备02601382号
|