Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   SQL-inj в privetparis.com (https://forum.antichat.xyz/showthread.php?t=9903)

ZaCo 07.10.2005 21:07

SQL-inj в privetparis.com
 
Всем привет!
Возникла проблема с sql inj в privetparis.com
Вот пример иньекции http://privetparis.com/afisha/organi...,2,3,4,5,6,7/*
На сервере стоит форум vBulletin - у него сесть стаблица со стандартным именем `user` - но http://privetparis.com/afisha/organi...,7+from+user/* не работет. Понятно что `user` на что-то заменили.
Собственно - помогите с угадыванием :)

virgoz 07.10.2005 21:48

Кроме таблицы news ничего не нашел :)))

bul666 07.10.2005 22:02

В vBulletin Помойму не user а nukeuser

ZaCo 07.10.2005 22:04

Не... user точно есть - я сурс смотрел...

bul666 07.10.2005 22:07

Еще нашел photos, afisha

А вот в новостях нашел "ДАТУ" ))

http://privetparis.com/afisha/organi...ere%20id=407/*

ZaCo 07.10.2005 22:20

хех... photos, news всё это абсолютно не поможет. нада подобрать имя таблицы юзеров

bul666 07.10.2005 22:40

Таблицы юеров чего? Форума? дык ведь они на раных доменах... И не используют одну БД

ZaCo 08.10.2005 12:50

На разных - да. Но кто тебе сказал что они используют разную базу? forum.privetparis.com - privetparis.com для forum.privetparis.com только виртуальный домен. Поэтому вполне может быть и одна база...

KEZ 08.10.2005 15:17

Цитата:

forum.privetparis.com - privetparis.com для forum.privetparis.com
Конечно, я даже могу сказать на 80% там так
/home/privetparisc - для privetparis.com
/home/privetparisc/forum - для forum.privetparis.com и privetparis.com/forum

но одну базу... это врядли

ZaCo 08.10.2005 16:24

2 Kez : надежда... будем надеяться умерает последней=)
зарывайте тему

bul666 08.10.2005 17:17

Ну блин может даже и испольует... , то какое имя таблицы юверей? Может раработчик поставил "Tablitsauserovmlya" ... Я даю 100%, что Чат, а темболее форум сидят на разных БД

ZaCo 08.10.2005 20:14

Да я для этого тему и замутил... чтоб помогли угадать! Может люди с большим опытом помогли бы мне.

bul666 08.10.2005 20:23

Мля говорюже, что На Этой БД скорее всего нет полезной ИНФЫ (Паролей и т.д.)

ZaCo 08.10.2005 20:33

А я тебе повторяю что возможен вариант совпадения баз - можно было бы достать таблицу форума. Уже попросил чтоб тему закрыли. Нельзя так нельзя


Время: 00:23