分类: Mysql/postgreSQL
2008-03-26 14:21:19
来源:赛迪网技术社区 作者:ameinge |
一天,突然得到一网站的mysql的账号,并查到它的主页所在位置为c:\www\www,首先在网上下载一个cmd.asp程序,然后写一个cmd.sql程序以便进行连接,把cmd.asp上传至它的目录,cmd.sql内容如下:
在用insert into往表里添加内容时,不能只用一个insert into将内容全部添加进去,要一行一行的加,不然就会出现错误,所以每一行都得有一个insert into.
然后进行连接:
如果变为:
则表明建立asp文件成功!然后:
便可以得到一个普通用户的shell了!第一步成功了,成为超级用户也不会是难事吧!
如果通过mysql上传CGI文件的话就不用那么长篇了,
然后就可以通过http:\\ c:\了,同样也得到了一个普通用户的shell了 |