科瑞OA
公司主页
测试站连接
这就是测试站了
第一处
证明如下
访问
提交
正常显示
提交
提交
可判断存在注入
用sqlmap 可获得数据
第二处
证明
访问
提交
正常显示
提交
正常显示
提交
可得知存在注入 mssql是可以爆出东西 就不再用sqlmap扫一遍了
第三处
证明
访问
提交
正常显示
提交
提交
可判断存在注入
第四处
漏洞证明
访问
提交
正常显示
提交
提交
可判断存在注入
第五处
漏洞证明
访问
在客户名称处输入
然后点击查询
在客户名称处输入
然后点击查询
在客户名称处输入
然后点击查询
可得知存在注入
第六处
访问
点击任务单
在任务单号里输入
点击查询
在任务单号里输入
点击查询
在任务单号里输入
点击查询
可判断存在注入