Yonyou software has multiple substations where SQL injection can run all the tables.
UFIDA software second-level domain name:
SQL Injection exists, and all tables can be run out.
1. SQL injection point 1-GET
Http: // **. **/servicehome/kmview. aspx? Postid = ZS20131231026
2. SQL injection point 2-POST
Http: // **. **/AppWeb/BuDing/BuDingGJCX. aspx
POST:
_ EVENTTARGET = & __ EVENTARGUMENT = & __ LastVIEWSTATE_SessionKey = d8f1c755-6b47-485e-873d-0094bd6f8a13 & __ ContextPath =/& _ qam_dialog_control = & __ VIEWSTATE =/%%%%%%%%/ then/else /queues % 2Be7n % queues & textfield = & txtBuDingMC = fdsfa & txtGuanJianZ = & dc_ChanPinDL = & dc_ChanPinBB = & dc_ChanPinX = & dc_ChanPinMK = & Button1 = & gvBuDing $ ctl02 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % a3 % E5 % B7 % A5 % E5 % 85% B7 % EF % BC % 8D % E4 % B8 % 93% E7 % 94% A8 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl02 $ TextBox6 = 2015/09/11 & gvBuDing $ ctl03 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % a3 % E5 % B7 % A5 % E5 % 85% B7 % EF % BC % 8D % E6 % 94% AF % E6 % 8C % 81% E6 % 96% E6 % A1 % A3 & gvBuDing $ ctl03 $ TextBox6 = 2014/09/12 & gvBuDing $ ctl04 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % A3 % E5 % B7 % A5 % E5 % 85% B7 % EF % BC % 8D % E4 % B8 % 93% E7 % 94% A8 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl04 $ TextBox6 = 2014/08/27 & gvBuDing $ ctl05 $ TextBox5 = 8.52% EF % BC % 8D % E8 % B4 % A2 % E5 % 8A % A1 % E4 % BC % 9A % E8 % AE % A1 % EF % BC % 8D % E5 % 9B % BA % E5 % AE % 9A % E8 % B5 % 84% E4 % BA % A7 & gvBuDing $ ctl05 $ TextBox6 = 2012/02/08 & gvBuDing $ ctl06 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % A3 % E5 % B7 % A5 % E5 % 85% B7 % EF % BC % 8D % E4 % B8 % 93% E7 % 94% A8 % E8 % A1 % A5 % E4 % B8 % 81 & gvBuDing $ ctl06 $ TextBox6 = 85% & gvBuDing $ ctl07 $ TextBox5 = U8 % E5 % 96% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 87% E6 % A1 % A3 % E5 % B7 % a5 % E5 % 85% B7 % EF % BC % 8D % E4 % B8 % 93% E7 % 94% A8 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl07 $ TextBox6 = & gvBuDing $ ctl08 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl08 $ TextBox6 = 2011/11/07 & gvBuDing $ ctl09 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl09 $ TextBox6 = & gvBuDing $ ctl10 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl10 $ TextBox6 = 2011/11/07 & gvBuDing $ ctl11 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl11 $ TextBox6 = & gvBuDing $ ctl12 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl12 $ TextBox6 = 2011/11/07 & gvBuDing $ ctl13 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % A3 % E5 % B7 % A5 % E5 % 87% B7 % EF % BC % 8D % E4 % B8 % 85% E7 % 94% A8 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl13 $ TextBox6 = 2010/03/31 & gvBuDing $ ctl14 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E4 % BC % 81% E4 % B8 % 9A % E5 % BA % 94% E7 % 94% A8 % E9 % 9B % 86% E6 % 88% 90 & gvBuDing $ ctl14 $ TextBox6 = 2010/02/25 & gvBuDing $ ctl15 $ TextBox5 = 8.52% EF % BC % 8D % E7 % AE % A1 % E7 % 90% 86% E4 % BC % 9A % E8 % AE % A1 % EF % BC % 8D % E6 % 88% 90% E6 % 9C % AC % E7 % AE % A1 % E7 % 90% 86 & gvBuDing $ ctl15 $ TextBox6 = 2010/01/29 & gvBuDing $ ctl16 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % a2 % 83% EF % BC % 8D % E4 % BC % 81% E4 % B8 % 9A % E5 % BA % 94% E7 % 94% A8 % E9 % 9B % 86% E6 % 88% 90 & gvBuDing $ ctl16 $ TextBox6 = 2010/01/22 & gvBuDing $ ctl17 $ TextBox5 = 8.52% EF % BC % 8D % E8 % B4 % A2 % E5 % 8A % A1 % E4 % BC % 9A % E8 % AE % A1 % EF % BC % 8D % E5 % BA % 94% E6 % 94% B6 % E5 % BA % 94% E4 % BB % 98 & gvBuDing $ ctl17 $ TextBox6 = 2010/01/05 & gvBuDing $ ctl18 $ TextBox5 = 8.52% EF % BC % 8D % E4 % BE % 9B % E5 % BA % 94% E9 % 93% BE % EF % BC % 8D % E9 % 87% E8 % B4 % AD % E7 % AE % A1 % E7 % 90% 86 & gvBuDing $ ctl18 $ TextBox6 = 2010/01/05 & textbox1 = & textbox2 = & textbox3 = & textbox4 = & __ EVENTVALIDATION =/ percent % Percent/4 DArG/percent/% 2BdMNApbW194DArG/percent/// bsPApbW674GArG/iVQCltan5gQCsb/F % percent % 2BwwC2dzT/percent % 3D
1. SQL injection point 1-GET
Http: // **. **/servicehome/kmview. aspx? Postid = ZS20131231026
2. SQL injection point 2-POST
Http: // **. **/AppWeb/BuDing/BuDingGJCX. aspx
POST:
_ EVENTTARGET = & __ EVENTARGUMENT = & __ LastVIEWSTATE_SessionKey = d8f1c755-6b47-485e-873d-0094bd6f8a13 & __ ContextPath =/& _ qam_dialog_control = & __ VIEWSTATE =/%%%%%%%%/ then/else /queues % 2Be7n % queues & textfield = & txtBuDingMC = fdsfa & txtGuanJianZ = & dc_ChanPinDL = & dc_ChanPinBB = & dc_ChanPinX = & dc_ChanPinMK = & Button1 = & gvBuDing $ ctl02 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % a3 % E5 % B7 % A5 % E5 % 85% B7 % EF % BC % 8D % E4 % B8 % 93% E7 % 94% A8 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl02 $ TextBox6 = 2015/09/11 & gvBuDing $ ctl03 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % a3 % E5 % B7 % A5 % E5 % 85% B7 % EF % BC % 8D % E6 % 94% AF % E6 % 8C % 81% E6 % 96% E6 % A1 % A3 & gvBuDing $ ctl03 $ TextBox6 = 2014/09/12 & gvBuDing $ ctl04 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % A3 % E5 % B7 % A5 % E5 % 85% B7 % EF % BC % 8D % E4 % B8 % 93% E7 % 94% A8 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl04 $ TextBox6 = 2014/08/27 & gvBuDing $ ctl05 $ TextBox5 = 8.52% EF % BC % 8D % E8 % B4 % A2 % E5 % 8A % A1 % E4 % BC % 9A % E8 % AE % A1 % EF % BC % 8D % E5 % 9B % BA % E5 % AE % 9A % E8 % B5 % 84% E4 % BA % A7 & gvBuDing $ ctl05 $ TextBox6 = 2012/02/08 & gvBuDing $ ctl06 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % A3 % E5 % B7 % A5 % E5 % 85% B7 % EF % BC % 8D % E4 % B8 % 93% E7 % 94% A8 % E8 % A1 % A5 % E4 % B8 % 81 & gvBuDing $ ctl06 $ TextBox6 = 85% & gvBuDing $ ctl07 $ TextBox5 = U8 % E5 % 96% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 87% E6 % A1 % A3 % E5 % B7 % a5 % E5 % 85% B7 % EF % BC % 8D % E4 % B8 % 93% E7 % 94% A8 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl07 $ TextBox6 = & gvBuDing $ ctl08 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl08 $ TextBox6 = 2011/11/07 & gvBuDing $ ctl09 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl09 $ TextBox6 = & gvBuDing $ ctl10 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl10 $ TextBox6 = 2011/11/07 & gvBuDing $ ctl11 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl11 $ TextBox6 = & gvBuDing $ ctl12 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E8 % A1 % A5 % E4 % B8 % 81% E6 % 9B % B4 % E6 % 96% B0 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl12 $ TextBox6 = 2011/11/07 & gvBuDing $ ctl13 $ TextBox5 = U8 % E5 % 85% B6 % E4 % BB % 96% EF % BC % 8D % E6 % 96% E6 % A1 % A3 % E5 % B7 % A5 % E5 % 87% B7 % EF % BC % 8D % E4 % B8 % 85% E7 % 94% A8 % E5 % B7 % A5 % E5 % 85% B7 & gvBuDing $ ctl13 $ TextBox6 = 2010/03/31 & gvBuDing $ ctl14 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % A2 % 83% EF % BC % 8D % E4 % BC % 81% E4 % B8 % 9A % E5 % BA % 94% E7 % 94% A8 % E9 % 9B % 86% E6 % 88% 90 & gvBuDing $ ctl14 $ TextBox6 = 2010/02/25 & gvBuDing $ ctl15 $ TextBox5 = 8.52% EF % BC % 8D % E7 % AE % A1 % E7 % 90% 86% E4 % BC % 9A % E8 % AE % A1 % EF % BC % 8D % E6 % 88% 90% E6 % 9C % AC % E7 % AE % A1 % E7 % 90% 86 & gvBuDing $ ctl15 $ TextBox6 = 2010/01/29 & gvBuDing $ ctl16 $ TextBox5 = 8.52% EF % BC % 8D % E7 % B3 % BB % E7 % BB % 9F % E5 % B7 % A5 % E5 % 85% B7 % E5 % 8F % 8A % E7 % 8E % AF % E5 % a2 % 83% EF % BC % 8D % E4 % BC % 81% E4 % B8 % 9A % E5 % BA % 94% E7 % 94% A8 % E9 % 9B % 86% E6 % 88% 90 & gvBuDing $ ctl16 $ TextBox6 = 2010/01/22 & gvBuDing $ ctl17 $ TextBox5 = 8.52% EF % BC % 8D % E8 % B4 % A2 % E5 % 8A % A1 % E4 % BC % 9A % E8 % AE % A1 % EF % BC % 8D % E5 % BA % 94% E6 % 94% B6 % E5 % BA % 94% E4 % BB % 98 & gvBuDing $ ctl17 $ TextBox6 = 2010/01/05 & gvBuDing $ ctl18 $ TextBox5 = 8.52% EF % BC % 8D % E4 % BE % 9B % E5 % BA % 94% E9 % 93% BE % EF % BC % 8D % E9 % 87% E8 % B4 % AD % E7 % AE % A1 % E7 % 90% 86 & gvBuDing $ ctl18 $ TextBox6 = 2010/01/05 & textbox1 = & textbox2 = & textbox3 = & textbox4 = & __ EVENTVALIDATION =/ percent % Percent/4 DArG/percent/% 2BdMNApbW194DArG/percent/// bsPApbW674GArG/iVQCltan5gQCsb/F % percent % 2BwwC2dzT/percent % 3D
Solution:
Programmers are the clearest