HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Sql inj Microsoft OLE DB
  #1  
Старый 09.05.2006, 18:24
Abra
Постоянный
Регистрация: 17.09.2005
Сообщений: 375
С нами: 10866583

Репутация: 175
По умолчанию Sql inj Microsoft OLE DB

Просьба помочь с sql инъекцией.
Есть сайт http://82.138.45.203/con/catalog.asp - на нем база пользователей. После регистрации и залогинивания пользователи могут изменять свою личную информацию (только просьба не регистрируйтесь там, меня только вход интересует). Первое что пришло на ум, всавить ' в поле логина и пароля - как оказалось не фильтруются. Но на сим мои "великие познания" в SQL закончились.

Пытался искать информацию по Microsoft OLE DB на этом форуме, но че-то ничего из найденых скулей там не катит.
Если кто-нибудь может найти способ получить чужой пароль, или войти под чужим акком (логины зарегистрированных известны - они на той же странице и написаны ) то буду очень благодарен! Подкину пару баксов на wmz + репа.

Последний раз редактировалось Abra; 09.05.2006 в 18:32..
 
Ответить с цитированием

  #2  
Старый 10.05.2006, 08:42
Abra
Постоянный
Регистрация: 17.09.2005
Сообщений: 375
С нами: 10866583

Репутация: 175
По умолчанию

я в этом и не сомниваюсь) но с моими знаниями sql Это мне ничего не дает. Может кто-нибудь подсказать?
 
Ответить с цитированием

  #3  
Старый 22.05.2006, 19:07
zyl
Познающий
Регистрация: 19.04.2006
Сообщений: 40
С нами: 10558524

Репутация: 47
По умолчанию

Цитата:
Первое что пришло на ум, всавить ' в поле логина и пароля - как оказалось не фильтруются.
С чего ты взял, что не фильтруются?
Как раз сервер и фильтрует кавычки. Если бы не фильтровало, то ты запросто мог бы выбрать ник из нижнего списка и сделать следующую запись в поле логина Kolin'#, а в поле пароля любые данные- вот ты бы и получил инфу о нём; или в поле для пароля подставил бы 'or '1'='1 - так ведь это не получится!

Последний раз редактировалось zyl; 22.05.2006 в 19:17..
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...
×

ESCROW ADMIN PANEL

Загрузка...
Загрузка...