HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости CMS / форумов
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

SQL иньекция vBulletin 3.5.3
  #1  
Старый 22.11.2006, 20:24
Mr_Necromancer
Новичок
Регистрация: 21.11.2006
Сообщений: 29
С нами: 10247209

Репутация: 33
По умолчанию SQL иньекция vBulletin 3.5.3

Сегодня обнаружил уязвимость в vBulletin 3.5.3, после успешного применения давно известной уязвимости с дампом БД (www.forum/install/upgrade_301.php?step=SomeWord), появляется форма, где мона выбрать таблицу для дампа. Если форму сохранить, и в списке после переменной поставить ' , то вместа дампа вы сохраните файл, где будет красоваться текст:

Invalid SQL:
SHOW FIELDS FROM vbulletinuser';

Ошибка MySQL : You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''' at line 1
 

  #2  
Старый 22.11.2006, 20:33
Nova
OpenVPN.CC
Регистрация: 15.07.2005
Сообщений: 1,599
С нами: 10958786

Репутация: 1034


По умолчанию

Офигеть иньекция !
прям на всех форумах папка
Цитата:
install
осталась....
 
Закрытая тема





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.