Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   SQL INJECTION без функций (https://forum.antichat.xyz/showthread.php?t=431106)

popper777draft 04.10.2015 21:09

Здравствуйте. Наткнулся на одну интересную SQL-INJECTION уязыимость. Но есть одна проблема - если в запросе присутствует открывающаяся скобка - то запрос обрубается - тоесть вообще на стороне пыха похоже игнорируют данный параметр. Следовательно - нет возможности вызывать функции конкатенации и пр.

Кто-нибудь сталкивался с такой проблемой? И в какую сторону копать?

Сверхзадача - чтобы в одно поле выборки конкатерировались хотя бы пара полей нужной мне таблицы.

Надеюсь залечил проблему понятно. Сильно не пинайте - искренне надеюсь на вашу помощь - ибо раньше я с таким не сталкивался.

faza02 04.10.2015 22:28

два варианта - искать, как обойти фильтр на скобку или использовать union-based вектор

nikbim96 18.11.2015 12:15

пришли в лс мне ссылку посмотрю что у тебя там. но скорее всего там

Web Application Firewall почитай как обойти её ссылка


Время: 23:04