E家洁某站点多处SQL注入漏洞(15个库+40万用户信息)
1、注入点一
username存在注入,也是看了大牛的漏洞才找到这个地址的!~~~还没有修复

WooYun: E家洁某站点SQL注入漏洞(涉及15个库40万用户信息)
具体的数据见大牛的地址!~~~
2、注入点二
user_name存在注入
看burpsuite测试


上sqlmap测试
没有添加参数测试,存在时间盲注

添加参数--level 3测试,注入不一样!~~~



3、注入点三
id和username都存在注入,跟注入点一又不一样
burpsuite测试


sqlmap测试


4、不注入获取用户电话号码
用top500用户测试

