![]() |
касяк при подборе
Существует сайт tid.com.ua
он подвержен атаке sql-inj но подобрать кол-во колонок неполучается. Посмотрите плиз и скажите как в таких случаях действовать? |
Фишка в том, что инжектируемый запрос ведёт выборку из вьюшки, а не из физической таблицы, следовательно использование ORDER BY недопустимо. Вообще SQL Injection в InterBase это жесть... Особенно если в оригинальном запросе используются агрегатные функции, там фишка - необходимо сворачивать с помощью GROUP BY запрос по полям...
|
дай точную ссылку к уязвимому параметру
|
там Interbase! А ты как подбирал!?
|
Ты укажи сначала где скуля
|
Фактически в любом параметре.
|
| Время: 22:29 |