HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #7091  
Старый 10.05.2009, 16:31
bug1z
Познающий
Регистрация: 07.05.2009
Сообщений: 64
Провел на форуме:
418218

Репутация: 59
По умолчанию

Цитата:
Сообщение от AET  
при воде ковычек выдает ошибку
ADODB.Field error '800a0bcd'

Either BOF or EOF is True, or the current record has been deleted. Requested operation requires a current record.

/index.asp, line 21
Ошибка говорит о том, что ты передаёшь, не существующий URL параметр. Дабы небыло такой ошибки часто место неё выводят MsgBox.
Пример:
Код:
<% If rsProfile.EOF And rsProfile.BOF Then %>
<script language="VBScript">
dim Message
Message=MsgBox("Такой записи не существует",65,"Ошибка")
document.write(Message)
</script>
<% End If %>
Имхо инъекции здесь нету!

Последний раз редактировалось bug1z; 10.05.2009 в 16:39..
 
Ответить с цитированием

  #7092  
Старый 10.05.2009, 23:21
DimOnOID
Постоянный
Регистрация: 05.12.2006
Сообщений: 477
Провел на форуме:
11338585

Репутация: 441
Отправить сообщение для DimOnOID с помощью ICQ
По умолчанию

Цитата:
Сообщение от cr0w  
DimOnOID

А на твоем тестовом сервере register_globals включен?
ковырял я не тот php.ini) Вот в чём соль)
 
Ответить с цитированием

  #7093  
Старый 11.05.2009, 10:46
#Wolf#
Постоянный
Регистрация: 26.03.2008
Сообщений: 311
Провел на форуме:
3799424

Репутация: 479
По умолчанию

где можно взять полный список этих "параметров(или хз как их назвать)" для проведения xss.
или это полный список?
Цитата:
'/about:/i','/vbscript:/i','/onclick/i','/onload/i','/onunload/i','/onabort/i',
'/onerror/i','/onblur/i','/onchange/i','/onfocus/i','/onreset/i','/onsubmit/i',
'/ondblclick/i','/onkeydown/i','/onkeypress/i','/onkeyup/i','/onmousedown/i',
'/onmouseup/i','/onmouseover/i','/onmouseout/i','/onselect/i','/javascript/i',
 
Ответить с цитированием

  #7094  
Старый 11.05.2009, 13:38
udman
Постоянный
Регистрация: 21.04.2009
Сообщений: 321
Провел на форуме:
785842

Репутация: 239
По умолчанию

как обойти такую штуку, есть склинк, нефильтруется, но находится в кавычках, как обойти? пример

site.com/index?id=1'ляляля

error SELECT * FROM table WHERE '1'ляляля'


<!--
+--+
#
/*

неработает
 
Ответить с цитированием

  #7095  
Старый 11.05.2009, 15:00
S00pY
Познающий
Регистрация: 24.04.2007
Сообщений: 92
Провел на форуме:
2621544

Репутация: 412
Отправить сообщение для S00pY с помощью ICQ
По умолчанию

udman не можешь закоментировать кавычку,честно говоря никогда не встречал такого(,
но действовал бы в стиле такого site.com/index?id=1'+and+'1'='2
 
Ответить с цитированием

  #7096  
Старый 11.05.2009, 15:10
DimOnOID
Постоянный
Регистрация: 05.12.2006
Сообщений: 477
Провел на форуме:
11338585

Репутация: 441
Отправить сообщение для DimOnOID с помощью ICQ
По умолчанию

Цитата:
Сообщение от udman  
как обойти такую штуку, есть склинк, нефильтруется, но находится в кавычках, как обойти? пример

site.com/index?id=1'ляляля

error SELECT * FROM table WHERE '1'ляляля'


<!--
+--+
#
/*

неработает
"-- "
"--+1"
 
Ответить с цитированием

  #7097  
Старый 11.05.2009, 16:04
farex
Banned
Регистрация: 11.03.2009
Сообщений: 214
Провел на форуме:
914766

Репутация: 317
По умолчанию

Цитата:
Сообщение от AET  
сайт выдает такую ошибку
Microsoft VBScript runtime error '800a000d'

Type mismatch: '[string: "1' UNION SELECT 1 --"]'

/play/play.asp, line 31
Я и товарищь bug1z уже отвечали те на этот вопрос.... по моему даже очень доступно.
Или ты любиш биться головой о стену......
 
Ответить с цитированием

  #7098  
Старый 11.05.2009, 16:05
udman
Постоянный
Регистрация: 21.04.2009
Сообщений: 321
Провел на форуме:
785842

Репутация: 239
По умолчанию

по поводу

site.com/index?id=1'+and+'1'='2

будет выглядеть как

site.com/index?id=1'+and+'1'='2'
 
Ответить с цитированием

  #7099  
Старый 11.05.2009, 16:34
S00pY
Познающий
Регистрация: 24.04.2007
Сообщений: 92
Провел на форуме:
2621544

Репутация: 412
Отправить сообщение для S00pY с помощью ICQ
По умолчанию

имееться в виду что нужно закрыть последнюю кавычку.
 
Ответить с цитированием

  #7100  
Старый 11.05.2009, 18:55
Ch3ck
Познавший АНТИЧАТ
Регистрация: 09.06.2006
Сообщений: 1,359
Провел на форуме:
5301021

Репутация: 1879


По умолчанию

Цитата:
Сообщение от #Wolf#  
где можно взять полный список этих "параметров(или хз как их назвать)" для проведения xss.
или это полный список?
Называется это события(events):
_http://vvz.nw.ru/Lessons/JavaScript/events.htm
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Сценарии/CMF/СMS 26 15.02.2005 22:57



Здесь присутствуют: 9 (пользователей: 0 , гостей: 9)
 


Быстрый переход




ANTICHAT.XYZ