天天看點

CVE-2022-32991

該CMS的welcome.php中存在SQL注入攻擊。

用Seay源碼審計一下

CVE-2022-32991

 發現可能存在sql注入漏洞,進而檢視一下源碼,mysqli_query沒有任何的過濾

CVE-2022-32991

進去漏洞頁面後正常注冊登入,發現了p參數和welcome.php界面 

CVE-2022-32991

點選ip抓包

CVE-2022-32991

儲存成1.txt用sqlmap梭一下 

python sqlmap.py -r 1.txt --dbs --batch --random-agent -p eid

CVE-2022-32991

成功注入