代码审计之metinfo5.1.4

在include/common.inc.php目录下有这样一段代码 这里是有$$变量覆盖的 拿这个sql查询语句测试一下,只要覆盖$tablepre即可进行sql注入 在后面加上如下代码,方便测试的时候查看 echo $tablepre.'</br>'; echo $query.'</br>'; print_r($mettable); 发现$tablepre变量是可以被覆盖掉的。 在这段代码之前的
相关文章
相关标签/搜索