ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

sql в ipb 2.1.5
  #1  
Старый 07.04.2006, 20:49
Аватар для Go0o$E
Go0o$E
Members of Antichat - Level 5
Регистрация: 27.01.2006
Сообщений: 258
Провел на форуме:
6127131

Репутация: 774
По умолчанию sql в ipb 2.1.5

Вот проблемка с sql-inj. Может кто пользовался и знает как запрос составить: http://myserver/forum/index.php?showtopic=[anytopic]&pid=1&st=-1[sql] и можно ли вообще?
Эх... надо будет sql поучить =(
__________________

Завтра будет.Лучше.
 
Ответить с цитированием

  #2  
Старый 07.04.2006, 22:14
Аватар для Tem
Tem
Banned
Регистрация: 05.10.2005
Сообщений: 965
Провел на форуме:
5888800

Репутация: 547


Отправить сообщение для Tem с помощью ICQ
По умолчанию

Я тестил на локалке , у меня все чисто некокого СГЛ нет.
 
Ответить с цитированием

  #3  
Старый 07.04.2006, 22:37
Аватар для max_pain89
max_pain89
Постоянный
Регистрация: 11.12.2004
Сообщений: 592
Провел на форуме:
2260903

Репутация: 345


По умолчанию

там есть СКУЛЬ, Скуль-ошибка, а не инъекция
 
Ответить с цитированием

  #4  
Старый 08.04.2006, 21:59
Аватар для Go0o$E
Go0o$E
Members of Antichat - Level 5
Регистрация: 27.01.2006
Сообщений: 258
Провел на форуме:
6127131

Репутация: 774
По умолчанию

Хм... Жаль =( Хотя тут - http://securitydot.net/xpl/703.html написали что sql-inj.
Ну ладно спасибо.
__________________

Завтра будет.Лучше.
 
Ответить с цитированием

  #5  
Старый 08.04.2006, 22:51
Аватар для max_pain89
max_pain89
Постоянный
Регистрация: 11.12.2004
Сообщений: 592
Провел на форуме:
2260903

Репутация: 345


По умолчанию

ну да инъекция, ты внедряешь -1 вместо ВЕРНОГО значения, что приводит к ошибке, но происходит это лишь из-за неправельного фильтра, кроме отриц. значений ты туда ничего не вставишь
 
Ответить с цитированием

  #6  
Старый 11.04.2006, 15:55
Аватар для cow
cow
Новичок
Регистрация: 11.04.2006
Сообщений: 26
Провел на форуме:
46451

Репутация: 4
По умолчанию

Приветствую вас господа!

Есть еще такая штука

Код:
http://[target]/forums/index.php?act=Members&max_results=30&filter=1&sort_order=asc&sort_key=name&st=SQL_INJECTION
Пробовал по разному. Там все обламывает, то что в самом запросе есть ORDER, поэтому UNION не заюзаешь.

Код:
SELECT m.name, m.id, m.posts, m.joined, m.mgroup, m.email,m.title, m.hide_email, m.location, m.aim_name, m.icq_number,
		                   me.photo_location, me.photo_type, me.photo_dimensions
				    FROM ibf_members m
				      LEFT JOIN ibf_member_extra me ON me.id=m.id
				      LEFT JOIN ibf_groups g ON m.mgroup=g.g_id
				    WHERE m.id > 0 AND m.mgroup='1'  AND g.g_hide_from_list <> 1
				    ORDER BY m.name asc
				    LIMIT <sql_inject>,30
Знакомый говорит, что через это ломал, а мне не говорит как =) Вот ломаю голову.. Может кто подскажет как сделать?

Последний раз редактировалось cow; 13.04.2006 в 17:42..
 
Ответить с цитированием

  #7  
Старый 12.04.2006, 21:08
Аватар для Nemesis
Nemesis
Новичок
Регистрация: 10.04.2006
Сообщений: 6
Провел на форуме:
2957

Репутация: 0
По умолчанию

И где там скуль, может я слепой но ничего не заметил...
 
Ответить с цитированием

  #8  
Старый 13.04.2006, 15:41
Аватар для cow
cow
Новичок
Регистрация: 11.04.2006
Сообщений: 26
Провел на форуме:
46451

Репутация: 4
По умолчанию

Где там? А что это тогда если не скуль? =)

Последний раз редактировалось cow; 13.04.2006 в 15:50..
 
Ответить с цитированием

  #9  
Старый 13.04.2006, 17:24
Аватар для Otaku
Otaku
Познавший АНТИЧАТ
Регистрация: 24.07.2005
Сообщений: 1,057
Провел на форуме:
1864132

Репутация: 116


По умолчанию

Просто мессага ненормально написана. Надо по ссылке щёлкнуть. Вот

Код:
http://[target]/forums/index.php?act=Members&max_results=30&filter=1&sort_order=asc&sort_key=name&st=SQLINJ
 
Ответить с цитированием

  #10  
Старый 13.04.2006, 17:43
Аватар для cow
cow
Новичок
Регистрация: 11.04.2006
Сообщений: 26
Провел на форуме:
46451

Репутация: 4
По умолчанию

аа.... поправил.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ