怎么可以查询别人的宾馆酒店开房记录 有谁知道

访客3年前黑客资讯982

影响版本:Yxbbs3.0漏洞描述:yxbbs在用户注册时,会实时检测用户名是否已存在以及用户名是否合法,不过服务端在检测时,对用户提交数据检验不够,本来人性化的一个功能,引入了一个注入点。具体涉及文件See.asp,对用户提交的 name = unescape(Request("name")) 并未做任何检验。 测试URL: http://www.yimxu.com/bbs/See.Asp?Action=CheckName&name=yxbbs' and (select top 1 asc(mid(password,1,1)) from yx_admin)>56 and '1'='1 //官方已经修补 第二处: 在Usersetup.asp中,有一个数字类型的变量,被当成文本检验过滤了,从而造成了一个SQL注入漏洞。 问题出在 Sex=yxbbs.Fun.GetStr("Sex") ,在Yx_Cls.asp里定义了GetStr这个 *** ,里面其实对于通常注入来说,有效的只是过滤了单引号。而在下面没有再对Sex进行任何检验,就参与SQL语句执行了: YxBBs.execute("update [YX_User] set Birthday='"&Birthday&"',Sex="&Sex&",PicW="&PicW&",PicH="&PicH&",Mail='"&Mail&"', *** ='"& *** &"',Honor='"&Honor&"',Pic='"&PicUrl&"',Home='"&Home&"',Sign='"&Sign&"',Is *** pic="&Isqqpic&" where name='"&YxBBs.MyName&"' And Password='"&YxBBs.MyPwd&"'") 如果是mssql数据库版本的,支持多步语句,那这个漏洞就是致命的。如果是access版本,那危害就小的多了,也就是改改参数吧。比如,可以给自己银行增加点存款,那sex就是 1,BankSave=9999999,修改完资料,银行存款就变9999999了。

相关文章

警方破获网络黑客案(警方破获网络黑客案子)

警方破获网络黑客案(警方破获网络黑客案子)

本文目录一览: 1、网络犯罪的案例有哪些? 2、河南黑客进入国家机关后台网干了什么惊天大事? 3、轰动的网络的黑客案有哪些? 4、有哪些航空公司涉嫌信息泄露大案? 网络犯罪的案例有哪些?...

王者荣耀能量源头在哪里?王者荣耀S21赛季能量源头位置介绍

王者荣耀能量源头在哪里?王者荣耀S21赛季能量源头位置介绍

王者荣耀导致峡谷变化的能量源头在哪在王者荣耀的游戏中,S21赛季峡谷异闻开启后,出现了很多玩家不是很了解的题目,对这些无法回答的问题让玩家们比较头疼,接下来小编就为大家带来王者荣耀根据调查你认为能量源...

地府奇谭(梦幻西游地府奇谭)

不想要经验就扔把,都是经验,难度也不大,------------------补充这是召唤兽剧情的本子,现在难度明显加大了,没把握就别去杀。物品奖励没有, 经验很多,我89杀一场有10万左右的经验,一共...

房产知识:120平方有多大呢适合几人住呢

相信现在有很多的朋友们对于120平方有多大呢适合几人住呢都想要了解吧,那么今天小编就来给大家针对120平方有多大呢适合几人住呢进行一个介绍吧,希望小编介绍的内容能够为大家起到帮助哦 实际的使用...

房产知识: 房产证旧的会作废吗政策怎么

相信现在有很多的朋友们对于 房产证旧的会作废吗政策怎么规定的呢 都想要了解吧,那么今天小编就来给大家针对 房产证旧的会作废吗政策怎么规定的呢 进行一个介绍吧,希望小编介绍的内容能够...

远程怎么监控老公的手机微信聊天记录

前任是一段感情中的个人经历。和平分手也好,老死不相往来也罢。很长一段时间后遇见前任打招呼担心尴尬。那么偶遇前任该不该打招呼 遇到前任该怎么办。友谊长存带来相关介绍。 偶遇前任该不该打招呼 一般当...