没错 我又来提交漏洞了
本次为后台POST 注入 由于参数 username 未过滤 所以导致了本次注入 下面为本次测试的详细内容
在后台管理处 加了个单引号


报错了 直接抓包将数据丢进 sqlmap 里
POST数据包:


厂商回应:
危害等级:中
漏洞Rank:8
确认时间:2015-06-04 07:54
厂商回复:
的确存在变量过滤不严的问题,感谢您对我们的漏洞反馈.这是之前搭建的一个临时数据平台,所以可能存在很多没有留意的问题.再次感谢!
最新状态:
2015-06-04:已经处理相关代码,再次感谢乌云平台以及提交漏洞的朋友.