信游科技页游平台程序通用型SQL注入(一个文件多处)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 看了@wefgod 大牛以前提交的 有空看了看这套代码 又发现了注入 官网几套系统都存在通用性注入漏洞 只是有安全狗 本人很菜不会过狗 但是漏洞是存在的 ### 详细说明: 存在漏洞的文件: ``` xykj/jsondata.ashx ``` 三个分支 都存在注入 源码如下 ``` <%@ WebHandler Language="C#" Class="jsondata" %> using System; using System.Collections.Generic; using System.Collections.Specialized; using System.Web; using com.xykj.common; /// <summary> /// 请求处理 /// 发送到客户端为json格式。 /// 支持跨域请求 /// </summary> public class jsondata : IHttpHandler { public void ProcessRequest(HttpContext context) { string complate = "{}"; var type = context.Request.Params["cmd"]; var callback = context.Request.Params["callback"]; switch (type) { case "event": var obj = new com.xykj.business.Events().GetEvents(int.Parse(context.Request.QueryString["evid"])); complate = XY.JToJson(obj); break; case "aotu": //第一个分支 complate = XY.JToJson(new com.xykj.business.Control.AotuComplete().Complete(context.Request.Params)); //跟进 break; case "station_order": //第二个分支 var _dic = new Dictionary<string, string>(); _dic.Clear();...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息