这个算#1吧
来提交第2发
介绍啥的我就把前辈的直接复制过来了
dork:infoms/identity/index.c
南京君度科技有限公司
部分例子
http://220.178.0.180/infoms/identity/index.c
http://218.76.27.109/infoms/identity/index.c
http://aid.ec.js.edu.cn/infoms/identity/index.c
http://202.119.175.107/infoms/identity/index.c
http://58.213.129.204/infoms/
这个漏洞既泄露了大量数据信息,又存在sql注入,算是个二合一了
通用URL:
http://ip:8081/runqianReport/reportJsp/showReport.jsp?raq=/gzzxjmxb.raq&gzbm='320001323001'&sqnd='2012'&nd='2012'&bbnd='2012'&tbnd='2012'&jd='1'
存在注射参数:gzbm
例如:
所有学生资助隐私直接泄露!!!!
而且通过改变年份参数可以遍历所有数据,比如:
好了数据泄露看完继续看SQL注入
之前已经说了gzbm参数存在注射
数据库:
当前数据库存在600多个表,举一部分:
数据应该存在t_gz_zxjsq表中
根据不同省份平台有等量数据
但是至少一个平台100W数据还是有的