免责声明:
由于传播、利用此文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本文作者不为此承担任何责任。切勿用于未授权测试!本文主要来自日常学习记录!
漏洞简介:
蓝网科技股份有限公司是国内知名的医疗信息化解决方案供应商,专注于医疗信息化领域,集产品研发、销售和服务为一体的国家高新技术企业。
蓝网科技股份有限公司临床浏览系统存在SQL注入漏洞,攻击者可利用该漏洞获取数据库敏感信息。
FOFA语法:
title="临床浏览"
复现过程:
正常的输入错误账号密码:
账号处admin后加入单引号后:
感觉这里有点东西,直接使用sqlmap一把梭:
从这里看出来权限还是DBA权限,这里也可以直接尝试进行--os-shell来获取shell:
由于太慢了,这里就不再等了。
本文始发于微信公众号(Fight Tigers Team):漏洞复现-某系统通用漏洞(最新)
- 左青龙
- 微信扫一扫
- 右白虎
- 微信扫一扫
评论