Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Ipb 2.1.7 (https://forum.antichat.xyz/showthread.php?t=41309)

Benzin 31.05.2007 23:38

Ipb 2.1.7
 
Народ, помоги сломать форум, нужен доступ админа, при act=Online&st=-1 запросе получаю следующее, может ли это каким то образом помочь мне...
Какой запрос нужно ввести, помогите, а то форумы не ломал никогда.

Код:

mySQL query error: SELECT * FROM bhsessions s WHERE s.running_time > 1180636195  ORDER BY running_time desc LIMIT -1,25

SQL error: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '-1,25' at line 1
SQL error code:
Date: 31.5.2007, 22:44


Benzin 31.05.2007 23:41

ошибся с названием, блин)) Естественно 2.1.7

Joker-jar 31.05.2007 23:45

-1 еще недостаточно, так как может просто не экранируются отрицательные значения (ничего не поимеешь с этого). Попробуй 1' или что-нибудь в этом роде

+toxa+ 31.05.2007 23:48

Скуль через лимит не пойдёт...

Benzin 31.05.2007 23:58

пишу 1' открывается нормальная страница "Кто в онлайн"
Имя пользователя: Google Bot
Последнее действие: Просмотр главной страницы Форума
Значит здесь вообще ничего не светит?

Попробовал так '1'
Тогда выдается такая же стр., тока
Имя пользователя: Гость
Последнее действие: Просмотр списка Кто в онлайне

Joker-jar 01.06.2007 00:03

Нет, забей.

Benzin 02.06.2007 04:47

Нашел ipb 2.1.3 дак вот если там поствить 1' (как предлогалось раньше), то вылетает следующее:
Код:

mySQL query error: SELECT * FROM eoredtask_manager WHERE task_cronkey='1''

SQL error: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''1''' at line 1
SQL error code:
Date: Saturday 02nd of June 2007 04:44:31 AM


spyke 02.06.2007 12:20

Цитата:

Сообщение от Benzin
Нашел ipb 2.1.3 дак вот если там поствить 1' (как предлогалось раньше), то вылетает следующее:
Код:

mySQL query error: SELECT * FROM eoredtask_manager WHERE task_cronkey='1''

SQL error: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''1''' at line 1
SQL error code:
Date: Saturday 02nd of June 2007 04:44:31 AM



попробовал на одном форуме не вышло, может форум особенный ? :)

_GaLs_ 02.06.2007 14:42

2Benzin то дело что Joker-jar сказал правильно. Ошибку эту выдаёт потаму что это реакция БД на отрицательное число -1. И это нечего тебе не даст. Лучше юзай пасивную XSS на форуме!

Benzin 02.06.2007 14:42

а что тут мона сделать... заюзал сплойт, получш хэш, но мне никак не расшифровать его.., задолбался, может можно каким то другим методом, через выше указанную багу


Время: 17:06