http://www.piaoyou.org/case_web.htm 票友软件的case
注册账户登录,发现存在越权和大量SQL注入,可以查看大量订单信息
注入都是查询表单引发的:
注入1:
注入2:
都是机票查询处,下面列举票友上的案例,参数都是stype引起的
1.http://www.8800000.com/member/pnr.aspx?stype=0 这个需要注册个会员号18202657883密码也是18202657883
一开始界面没啥问题,给stype参数后加个'有意外发现,1W多的订单信息都可以遍历了:
都是刚支付的,还没起飞
2.http://www.h-h.com.cn/Json_db/other_report.aspx?its=1&stype=&dfs=0&sdate=2015-3-17&edate=2015-3-17&fs=&keyword=1&col=id,subject,name,kefu,sales,hc,hb,qforder,total,ysmoney,stype,sdate,content&_search=false&nd=1426583717093&rows=25&page=1&sidx=id&sord=desc
大量敏感信息:
3.http://www.4008836868.com/Json_db/other_report.aspx?its=1&stype=&dfs=0&sdate=2015-3-17&edate=2015-3-17&fs=&keyword=1&col=id,subject,name,kefu,sales,hc,hb,qforder,total,ysmoney,stype,sdate,content&_search=false&nd=1426583717093&rows=25&page=1&sidx=id&sord=desc
4.http://hhcl.h-h.com.cn/Json_db/other_report.aspx?its=1&stype=&dfs=0&sdate=2015-3-17&edate=2015-3-17&fs=&keyword=1&col=id,subject,name,kefu,sales,hc,hb,qforder,total,ysmoney,stype,sdate,content&_search=false&nd=1426583717093&rows=25&page=1&sidx=id&sord=desc
5.http://www.h-h.com.cn/Json_db/flight_search.aspx?stype=&ptype=&ddw=1&sdate=2015-3-17&edate=2015-3-17&fs=&keyword=&_search=false&nd=1426585534292&rows=18&page=1&sidx=id&sord=desc
6.http://www.4008836868.com/Json_db/flight_search.aspx?stype=&ptype=&ddw=1&sdate=2015-3-17&edate=2015-3-17&fs=&keyword=&_search=false&nd=1426585534292&rows=18&page=1&sidx=id&sord=desc
7.http://hhcl.h-h.com.cn/Json_db/flight_search.aspx?stype=&ptype=&ddw=1&sdate=2015-3-17&edate=2015-3-17&fs=&keyword=&_search=false&nd=1426585534292&rows=18&page=1&sidx=id&sord=desc