
10.07.2009, 10:34
|
|
Познающий
Регистрация: 26.12.2008
Сообщений: 42
С нами:
9144419
Репутация:
59
|
|
SQL через header возможно ли это?
Всем еще раз доброго дня.
У меня вопрос к специалистам по SQL-inj:
Тестировал один сайт на уязвимости с помощью Acunetix и он показал что определенное место предположительно уязвимо под sql инъекцию.
Но проблема в том, что меняется параметр client-ip из http header в него подставляется ' и сервер выдает
Query:
Error: (1064) You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '1247058998'' at line 1
(это все отображается при запуске указаннрй уязвимости через HTTP Editor, как я понял он изменяет данные служебного заголовка)
Если забивать в строку URL путь до якобы уязвимого php файлика, идет автоматическая переадресация.
Так вот, если кто знает как такую штуку возможно раскрутить, если вообще возможо,
в частности, можно ли этот client-ip передать через url браузера (как при обычных sql-inj)?
Буду крайне признателен за совет!
Последний раз редактировалось genadiez; 10.07.2009 в 13:00..
|
|
|