ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Есть доступ в PhpMyAdmin
  #1  
Старый 18.04.2007, 04:25
Аватар для FoGorm
FoGorm
Познающий
Регистрация: 04.01.2006
Сообщений: 55
Провел на форуме:
106810

Репутация: 10
По умолчанию Есть доступ в PhpMyAdmin

Есть доступ в PhpMyAdmin, привилегий на создание таблиц - нет. НО, есть таблица test, в которой можно создавать таблицы и любые поля, полная управляемость. Что можно сделать? Может через mysql запрос залить шелл? или mysqladmin помешает это сделать?
 
Ответить с цитированием

  #2  
Старый 18.04.2007, 05:54
Аватар для system_32
system_32
Участник форума
Регистрация: 06.07.2006
Сообщений: 202
Провел на форуме:
962974

Репутация: 245
Отправить сообщение для system_32 с помощью ICQ
По умолчанию

Думаю что можно:
1. можно вытянуть хеш админа от сайта...
2. можно сделать дамп с содержимым <?php system($cmd); ?> в файл dump.php
3. можно их мыльников от акков составить спам список...
 
Ответить с цитированием

  #3  
Старый 18.04.2007, 10:08
Аватар для FoGorm
FoGorm
Познающий
Регистрация: 04.01.2006
Сообщений: 55
Провел на форуме:
106810

Репутация: 10
По умолчанию

А по подробнее, пожалуйста?
Особенно инетересны 1 и 2-й пункты. Чтобы сделать дамп с <?php system($cmd); ?>, я так понимаю у папки должны быть права на запись?

P.S. Хост коннекта к серваку MySQL - только localhost

Последний раз редактировалось FoGorm; 18.04.2007 в 10:16..
 
Ответить с цитированием

  #4  
Старый 18.04.2007, 10:57
Аватар для gibson
gibson
Moderator - Level 7
Регистрация: 24.02.2006
Сообщений: 447
Провел на форуме:
2872049

Репутация: 705
Отправить сообщение для gibson с помощью ICQ
По умолчанию

Что здесь сложного? Просмотришь базы, утянешь хеши пользователей, просто просмотришь таблицы пользователей. Со вторым пунктом вряли получиться Если привилегии только с localhost, поэтому что то создать в базе у тебя не получиться. Лучше утяни хеш админа, расшифруй и не парься.
 
Ответить с цитированием

  #5  
Старый 18.04.2007, 11:45
Аватар для Isis
Isis
Флудер
Регистрация: 20.11.2006
Сообщений: 3,316
Провел на форуме:
16641028

Репутация: 2371


По умолчанию

эм...а что сложного залить шелл?
 
Ответить с цитированием

  #6  
Старый 18.04.2007, 12:02
Аватар для spyke
spyke
Познающий
Регистрация: 04.08.2005
Сообщений: 62
Провел на форуме:
350685

Репутация: 46
По умолчанию

а вот если есть прова на просмотрел директорий
http://img215.imageshack.us/img215/6980/222hq8.jpg
Можно что нить сделать ?
 
Ответить с цитированием

  #7  
Старый 18.04.2007, 12:08
Аватар для gibson
gibson
Moderator - Level 7
Регистрация: 24.02.2006
Сообщений: 447
Провел на форуме:
2872049

Репутация: 705
Отправить сообщение для gibson с помощью ICQ
По умолчанию

Цитата:
Сообщение от spyke  
а вот если есть прова на просмотрел директорий
http://img215.imageshack.us/img215/6980/222hq8.jpg
Можно что нить сделать ?
ну можно посмотреть пассы в config.inc.php я не понимаю в чем проблема то?
 
Ответить с цитированием

  #8  
Старый 18.04.2007, 12:20
Аватар для spyke
spyke
Познающий
Регистрация: 04.08.2005
Сообщений: 62
Провел на форуме:
350685

Репутация: 46
По умолчанию

Цитата:
Сообщение от gibson  
ну можно посмотреть пассы в config.inc.php я не понимаю в чем проблема то?
их смотреть нельзя грузиться пустая страница
 
Ответить с цитированием

  #9  
Старый 18.04.2007, 15:23
Аватар для FoGorm
FoGorm
Познающий
Регистрация: 04.01.2006
Сообщений: 55
Провел на форуме:
106810

Репутация: 10
По умолчанию

Цитата:
Сообщение от gibson  
Что здесь сложного? Просмотришь базы, утянешь хеши пользователей, просто просмотришь таблицы пользователей. Со вторым пунктом вряли получиться Если привилегии только с localhost, поэтому что то создать в базе у тебя не получиться. Лучше утяни хеш админа, расшифруй и не парься.
Там нету никаких других таблиц, я бы посмотрел хеш админа, но нету. Там одна табла test (пустая), для которой у меня есть все права... т.е. создавать новые таблицы, удалять их, просматривать.
Шелл не получиться грузонуть?

Цитата:
Сообщение от Isis  
эм...а что сложного залить шелл?
Вот если бы ты был так добр, и по подробнее написал как это сделать.
Вроде составить запрос проблем нет, проблема в том чтобы найти каталог для записи. Полный путь не известен на сервере. Можно попробывать "../../tmp" если мы находимся в каталоге phpmyadmin, а он соотвественно в корневом, но это не факт.
Вот в чем главный вопрос, прошу помощи

Последний раз редактировалось Koller; 18.04.2007 в 22:05..
 
Ответить с цитированием

  #10  
Старый 19.04.2007, 13:13
Аватар для blackybr
blackybr
♠ ♦ ♣ ♥
Регистрация: 18.05.2006
Сообщений: 1,828
Провел на форуме:
8042357

Репутация: 3742


Отправить сообщение для blackybr с помощью ICQ Отправить сообщение для blackybr с помощью AIM Отправить сообщение для blackybr с помощью Yahoo
По умолчанию

скажи версию пма
__________________
Привет! Меня зовут Джордж, и я хотел бы рассказать вам про реинкарнацию (ц) 2x2
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
FAQ по выделенным серверам (Dedicated Servers) byte57 Чужие Статьи 4 16.11.2006 22:03
Есть доступ к админке инвижин 2.* Как залить шелл? Fr13nd Форумы 3 06.07.2006 21:05
ЕсТь ВоПрос Guma Чаты 4 26.10.2005 21:48
Есть вопрос на счёт чата Чаты 6 12.09.2002 17:52



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ