当前位置: 首页 > article >正文

知识吾爱纯净版小程序系统 leibiao SQL注入漏洞复现(XVE-2024-30663)

0x01 产品简介

知识吾爱纯净版小程序系统是一款基于微信小程序平台开发的知识付费应用,旨在帮助用户快速建立自己的知识付费平台,实现支付变现和流量主收益。它提供了简洁明了的用户界面和良好的用户体验,同时注重用户隐私保护,确保用户信息的安全存储和传输。

0x02 漏洞概述

知识吾爱纯净版小程序系统leibiao存在SQL注入漏洞,攻击者除了可以利用 SQL 注入漏洞获取数据库中的信息(例如,管理员后台密码,站点的用户个人信息)之外,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限。

0x03 复现环境

FOFA:body="域名/skdjfdf"

0x04 漏洞复现

PoC

POST /app/zm/leibiao HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/101.0.4951.54 Safari/537.36
Content-Type: application/x-www-form-url

http://www.kler.cn/a/371110.html

相关文章:

  • 实验九 视图的使用
  • Hexo提交部署命令与Git Bash Here控制终端中按下Ctrl+C无法中断hexo s的解决办法
  • 开源一个开发的聊天应用与AI开发框架,集成 ChatGPT,支持私有部署的源码
  • SpringMVC学习(3)
  • Android的SQLiteOpenHelper类 笔记241027
  • 开发了一个成人学位英语助考微信小程序
  • Spark SQL DSL
  • QNAP威联通NAS怎么通过HBS3设置定时备份计划至外部存储
  • Python日志系统详解:Logging模块最佳实践
  • 如何选择适合自己的 Python IDE
  • 「C/C++」C++11 之 std::pair单元存储的途径
  • Rust 基础语法与常用特性
  • 论文略读:Can We Edit Factual Knowledge by In-Context Learning?
  • 154. 寻找旋转排序数组中的最小值 II
  • MATLAB车道检测与跟踪
  • ctfshow(179->182)--SQL注入--更多过滤与like运算符
  • 基于fpga技术的脉冲信号源设计(论文+源码)
  • VantUI
  • 理解生成式模型中的Temperature、Top-k 以及 Top-p 参数
  • AI驱动的低代码未来:加速应用开发的智能解决方案