Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   SQL-inj в privetparis.com (https://forum.antichat.xyz/showthread.php?t=9903)

ZaCo 07.10.2005 21:07

SQL-inj в privetparis.com
 
Всем привет!
Возникла проблема с sql inj в privetparis.com
Вот пример иньекции http://privetparis.com/afisha/organi...,2,3,4,5,6,7/*
На сервере стоит форум vBulletin - у него сесть стаблица со стандартным именем `user` - но http://privetparis.com/afisha/organi...,7+from+user/* не работет. Понятно что `user` на что-то заменили.
Собственно - помогите с угадыванием :)

virgoz 07.10.2005 21:48

Кроме таблицы news ничего не нашел :)))

bul666 07.10.2005 22:02

В vBulletin Помойму не user а nukeuser

ZaCo 07.10.2005 22:04

Не... user точно есть - я сурс смотрел...

bul666 07.10.2005 22:07

Еще нашел photos, afisha

А вот в новостях нашел "ДАТУ" ))

http://privetparis.com/afisha/organi...ere%20id=407/*

ZaCo 07.10.2005 22:20

хех... photos, news всё это абсолютно не поможет. нада подобрать имя таблицы юзеров

bul666 07.10.2005 22:40

Таблицы юеров чего? Форума? дык ведь они на раных доменах... И не используют одну БД

ZaCo 08.10.2005 12:50

На разных - да. Но кто тебе сказал что они используют разную базу? forum.privetparis.com - privetparis.com для forum.privetparis.com только виртуальный домен. Поэтому вполне может быть и одна база...

KEZ 08.10.2005 15:17

Цитата:

forum.privetparis.com - privetparis.com для forum.privetparis.com
Конечно, я даже могу сказать на 80% там так
/home/privetparisc - для privetparis.com
/home/privetparisc/forum - для forum.privetparis.com и privetparis.com/forum

но одну базу... это врядли

ZaCo 08.10.2005 16:24

2 Kez : надежда... будем надеяться умерает последней=)
зарывайте тему


Время: 17:16