新点软件asp.net 漏洞

作者:hack1990 时间:11-12-13 阅读数:838人阅读

新点主要用于gov 的net网站,漏洞比较鸡肋,如果网站没有关闭会员注册的话是可以利用的,

(主站fckeditor漏洞已补) www.xxxx.com/会员路径/  注册后登陆,

点击编辑添加信息(附件添加上传无法利用)

添加信息后,点击这条信息会出现地址

Pages/HuiYuanInfo/AttachManage/AttachAct_Single.aspx?CliengGuid=845568aa-b4db-4001-a95d-40590995f8df&ClientType=17&ModuleType=3008

把此路径放入检测工具 进行检测,可以发现这个是db权限的注入点,

(新点一般都是独立服务器,而且数据库几乎没有sa权限)然后进行注入点利用

发表评论