Показать сообщение отдельно

SQL через header возможно ли это?
  #5  
Старый 10.07.2009, 10:34
genadiez
Познающий
Регистрация: 26.12.2008
Сообщений: 42
С нами: 9144419

Репутация: 59
По умолчанию SQL через header возможно ли это?

Всем еще раз доброго дня.

У меня вопрос к специалистам по SQL-inj:

Тестировал один сайт на уязвимости с помощью Acunetix и он показал что определенное место предположительно уязвимо под sql инъекцию.
Но проблема в том, что меняется параметр client-ip из http header в него подставляется ' и сервер выдает
Query:
Error: (1064) You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '1247058998'' at line 1

(это все отображается при запуске указаннрй уязвимости через HTTP Editor, как я понял он изменяет данные служебного заголовка)
Если забивать в строку URL путь до якобы уязвимого php файлика, идет автоматическая переадресация.
Так вот, если кто знает как такую штуку возможно раскрутить, если вообще возможо,
в частности, можно ли этот client-ip передать через url браузера (как при обычных sql-inj)?
Буду крайне признателен за совет!

Последний раз редактировалось genadiez; 10.07.2009 в 13:00..
 
Ответить с цитированием