只做了一般性的测试,没有进一步的行为!
注入点(搜索型注入):http://www.dzhm.org.cn/newssearch.php?KeyWord=11
1,该站的数据库:
2,dzshmbfzx中的表:
3,tadmin中的管理员用户名及密码
MD5解密后可以得到各个管理员的密码,其中一个超级管理员的帐号为:wenbin 密码为:wenbin123,测试可以登录后台:www.dzhm.org.cn/admin/login.php
4,进入后台以后,发现有上传点,及近2W居民信息,包括姓名,身份证号码,电话,家庭住址,工作单位等



