关键信息 漏洞描述 漏洞类型: SQL注入 受影响文件: 参数: 描述: 在 的 中存在无限制的SQL注入攻击。攻击者可以通过控制 参数来执行恶意SQL语句,从而获取服务器数据库中的敏感信息。 代码分析 问题代码: 问题原因: 参数直接拼接到SQL语句中,没有进行任何过滤或转义,导致SQL注入漏洞。 POC (Proof of Concept) 请求示例: 结果 数据库列表: - security - bloodbank - challenges - demo_show - crud - dedecmsv57utf8_115 - dedecmsv57utf8sp2 - dvwa - easyweb - ecms - ecms4 - empirecms - farmacia - fastadmin - forcms - healthcare - hostel - industrial_college - information_schema - mysql - ofcms - online_health_care - oalphpin - performance_schema - project - rockxinhu - ry - seacms - sec_sql 提交者 姓名: 杨鸿宇 单位: 广州大学 导师: 殷丽华