web services是不会骗人的~! 大量gov站点采用了easysite内容管理系统。 详细说明:1.soap注入 easysite webservice 文件: http://www.py.gov.cn/DesktopModules/C_Info/WebService/C_InfoService.asmx 2.ArticleIDs参数存在SQL注入漏洞 随便找个放sqlmap里跑吧 POST /DesktopModules/C_Info/WebService/C_InfoService.asmx HTTP/1.1 漏洞证明:如果你不知道谁在用easysite,那就google(If you can open it)下把: inurl:asmx DesktopModules (海关总署N个域名都是这套系统) 修复方案:GOV 网站,不求RANK,别跨省就行。 |
-
上一篇: TRS WCM越权直接创建任意用户(无需审核) - 网站
下一篇: TinyShop Sql Injection 1(无视GPC) - 网站安全 - 自学
还没有人抢沙发呢~