Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 渗透分析 › 「漏洞资讯」多用户管理系统API接口调用存在前台SQL注入漏洞(0day) › 评论页 1

「漏洞资讯」多用户管理系统API接口调用存在前台SQL注入漏洞(0day)

Eswlnk的头像
Eswlnk
2024-11-09 13:31:53
「漏洞资讯」多用户管理系统API接口调用存在前台SQL注入漏洞(0day)-Eswlnk Blog
智能摘要 AI
本文介绍了2024年最新开发的API接口调用管理系统源码,基于layui框架,界面简洁且支持个性化设置,适合二次开发。系统提供智能API管理功能,支持定制化配置。同时,文章指出系统存在SQL注入漏洞,可通过`/Ajax.php?order`利用,并提供了漏洞利用的示例Payload和Python代码,建议使用`sqlmap`工具进一步检测。

0x00 前言

这里带来的是2024年最新开发的API接口调用管理系统源码,并附有详细教程。该系统基于layui框架设计,界面简洁、易于使用,并支持个性化设置,非常适合用户上手及二次开发。

  • 智能化调用管理:该系统提供了智能API接口管理功能,用户可以轻松掌握各类接口的调用频率、成功率及响应时间等关键指标。
  • 定制化配置:系统支持丰富的个性化设置,可以满足不同场景下的使用需求,方便用户根据需要调整系统配置。

Fofa指纹: ./assets/layuiadmin/style/res/logo.png

「漏洞资讯」多用户管理系统API接口调用存在前台SQL注入漏洞(0day)-Eswlnk Blog

0x01 前台SQL注入漏洞

在 /Ajax.php 文件中存在前台SQL注入漏洞。通过 /Ajax.php?order 可以直接进入Case分支,在其中传入id参数时,该参数会直接拼接到SQL查询语句中,且没有任何过滤措施,导致注入漏洞的产生。

<?php
include 'includes/Config.php';
$url = $_SERVER["QUERY_STRING"];
$ip = $_SERVER["REMOTE_ADDR"]; 
@header('Content-Type: application/json; charset=UTF-8');
switch($url){
case 'order': 
  $id = $_POST['id'];
  $query = mysqli_query($con,"select * from `sc_inter` WHERE id='$id'");
    $query_id = mysqli_fetch_array($query);
  if(empty($id)){exit('{"code":-1,"msg":"请检查是否已经删除!"}');}else{
  $data= '<link rel="stylesheet" href="assets/css/bootstrap.min.css" type="text/css" media="all"/><style>.layui-layer-content{padding:10px;}</style><div class="form-group"><div class="input-group"><div class="input-group-addon" id="inputname1">接口名称</div><input type="text" disabled="disabled" id="inputnm" value="'.$query_id['name'].'" class="form-control" required/></div></div>
          <div class="form-group"><div class="input-group"><div class="input-group-addon" id="inputname">反馈信息</div><textarea type="text" autocomplete="off" style="width:352px;height:110px;padding:0 2px 0 6px;" id="inputlink" value="" class="form-control"></textarea></div></div>
        ';
  $data.= '<input type="submit" id="save" onclick="saveOrder('.$id.')" class="btn btn-primary btn-block" value="提交信息" style="margin:4px auto;width:98%;">';
  $result=array("code"=>0,"msg"=>"succ","data"=>$data);}
  exit(json_encode($result));
break;

示例Payload

示例Payload

立即登录
已经登录?立即刷新

Python代码

示例Python代码

立即登录
已经登录?立即刷新

可以使用sqlmap工具进一步检测此漏洞:

python sqlmap.py -r a.txt --level=3 --dbms=mysql
本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
声明:本站原创文章文字版权归本站所有,转载务必注明作者和出处;本站转载文章仅仅代表原作者观点,不代表本站立场,图文版权归原作者所有。如有侵权,请联系我们删除。
0day代码审计渗透测试系统
0
2
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
「漏洞资讯」1Panel面板前台RCE漏洞(CVE-2024-39911)
上一篇
「渗透分析」如何防范JS注入?nbcio-boot代码审计攻略大公开
下一篇

评论 (2)

请登录以参与评论
现在登录
  • chux

    师傅,源码哪里有

    1 年前 • 223.85.*.* • Google Chrome Windows • 回复
    • 的头像
      Eswlnk

      @chux 全网搜索关键词:2024全新开发API接口调用管理系统网站源码

      1 年前 • 182.150.*.* • Google Chrome Windows • 回复

猜你喜欢

  • 「漏洞资讯」CVE-2025-12914:宝塔面板曝出注入漏洞
  • 「渗透分析」如何防范JS注入?nbcio-boot代码审计攻略大公开
  • 「高级操作系统结构」研究之Linux启动过程分析
  • 「漏洞资讯」1Panel面板前台RCE漏洞(CVE-2024-39911)
  • 「技术教程」OpenWrt 换源指南
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

「严重漏洞」Google Pixel 锁屏绕过
2022-11-11 22:20:14
深入浅出”P牛”版CC1链
2022-03-27 22:32:25
破解某游戏修改器时的意外收获
2023-09-06 22:02:18

文章目录

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.860 秒   |  SQL查询 36 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈