放假回家前再发一个洞...
SQL主页页面:http://www.zrcbank.top/group/1notice.php?nid=53

测试时加个’,竟然SQL告警,怀疑存在注入,那就工具测试下,SQL注入确实存在。
测试过程截图如下:
nid参数存在注入
一共15个表:
当前数据库为:apermin0320
apermin0320数据库包含870表,数据量真是不小啊。
apermin0320数据库的user表看下
user表:
跟上次提交的漏洞跑的结果一致。
好了,好好坐下网站的安全评估吧。