刚提交了一个,又挖到了一处。。。
厂商,不好意思啊,我不是有意一个个提交的,我发现一个提交一个的。求不要因为这个原因降低rank。。。
之前我挖到的:
1、 WooYun: 澳门航空某站SQL注入漏洞(明文密码)
2、 WooYun: 澳门航空某站4处SQL注入漏洞
3、 WooYun: 澳门航空某站又一处SQL注入漏洞成功登录后台+敏感信息泄露 (还未审核)
现在这一处是:
http://www.airmacau.com.tw/holidays/search.asp?key=%B3%DF%A8%D3%B5n
参数key存在注入
直接上工具跑了,不手工测了。
如图

得到数据库:

得到当前用户:
当前数据库:
表:
剩余数据不跑了。。。详见几个漏洞。。。