ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

SQl injection через символ &
  #1  
Старый 16.07.2007, 10:15
Аватар для shadow_sword
shadow_sword
Новичок
Регистрация: 15.07.2007
Сообщений: 11
Провел на форуме:
64036

Репутация: 0
По умолчанию SQl injection через символ &

Возможно ли провести sql injection если не фильтруеца символ & в GEt запросах......

MSSQL + asp
 
Ответить с цитированием

  #2  
Старый 16.07.2007, 10:34
Аватар для NiGHt-LEshiY
NiGHt-LEshiY
Познающий
Регистрация: 15.11.2006
Сообщений: 82
Провел на форуме:
309141

Репутация: 3
По умолчанию

Нет ничего невозможного...Запомни! И ещё - для этого руки нужны из плеч...
Мой тебе совет, скажи адрес сайта/форума/чата и т.д. который хочешь сломать. Чем смогу - помогу
 
Ответить с цитированием

  #3  
Старый 16.07.2007, 10:40
Аватар для a1ex
a1ex
Banned
Регистрация: 11.10.2006
Сообщений: 682
Провел на форуме:
3750406

Репутация: 271


Отправить сообщение для a1ex с помощью ICQ Отправить сообщение для a1ex с помощью AIM Отправить сообщение для a1ex с помощью MSN Отправить сообщение для a1ex с помощью Yahoo
По умолчанию

Давай сцылку в студию!
 
Ответить с цитированием

  #4  
Старый 16.07.2007, 10:46
Аватар для n1†R0x
n1†R0x
Постоянный
Регистрация: 20.01.2007
Сообщений: 787
Провел на форуме:
2924346

Репутация: 1719


Отправить сообщение для n1†R0x с помощью ICQ
По умолчанию

почитай синтаксис mssql-asp запросов, на форуме много статей по этой теме.., например, статьи от [ cash ]
 
Ответить с цитированием

  #5  
Старый 16.07.2007, 10:55
Аватар для dudits
dudits
Banned
Регистрация: 02.06.2007
Сообщений: 42
Провел на форуме:
263861

Репутация: 6
По умолчанию

Цитата:
Сообщение от NiGHt-LEshiY  
Нет ничего невозможного...Запомни! И ещё - для этого руки нужны из плеч...
Мой тебе совет, скажи адрес сайта/форума/чата и т.д. который хочешь сломать. Чем смогу - помогу

мне помочь сможешь? немного застрял)
 
Ответить с цитированием

  #6  
Старый 16.07.2007, 11:46
Аватар для shadow_sword
shadow_sword
Новичок
Регистрация: 15.07.2007
Сообщений: 11
Провел на форуме:
64036

Репутация: 0
По умолчанию

Люди ситуация такая этот сайт у меня на работе в интронете , так бы дал ссылку сразу...

Там ситуация такая есть id=43234 если добовляю что нибудь то страница открывается, но без контента. Если я добовляю например 43234& то страница открывается с нужным содержанием.

КАК можно реализовать в уэтом слусчаем инжектион?
 
Ответить с цитированием

  #7  
Старый 16.07.2007, 17:19
Аватар для 4nob1oz
4nob1oz
Познающий
Регистрация: 09.07.2007
Сообщений: 42
Провел на форуме:
88752

Репутация: 72
По умолчанию

Цитата:
Люди ситуация такая этот сайт у меня на работе в интронете , так бы дал ссылку сразу...

Там ситуация такая есть id=43234 если добовляю что нибудь то страница открывается, но без контента. Если я добовляю например 43234& то страница открывается с нужным содержанием.

КАК можно реализовать в уэтом слусчаем инжектион?
Вряд ли там есть sql inj но попробуй так id=43234'+and+1=3-- Может ошибка появится. Или попробуй так id=43235-1 если открылась таже страница значит есть sql inj.

Последний раз редактировалось 4nob1oz; 16.07.2007 в 17:23..
 
Ответить с цитированием

  #8  
Старый 16.07.2007, 17:49
Аватар для shadow_sword
shadow_sword
Новичок
Регистрация: 15.07.2007
Сообщений: 11
Провел на форуме:
64036

Репутация: 0
По умолчанию

Кстате забыл сказть если в id передать например 9999999999999999999 то выдаст надпись на сайте Error on create or load new Box is:Overflow


id=43234'+and+1=3 то тоже выдает

Error on create or load new Box is:Overflow
 
Ответить с цитированием

  #9  
Старый 16.07.2007, 17:58
Аватар для blackybr
blackybr
♠ ♦ ♣ ♥
Регистрация: 18.05.2006
Сообщений: 1,828
Провел на форуме:
8042357

Репутация: 3742


Отправить сообщение для blackybr с помощью ICQ Отправить сообщение для blackybr с помощью AIM Отправить сообщение для blackybr с помощью Yahoo
По умолчанию

id=43234+or+1=@@version--
id=43234'+or+1=@@version&--

а вообще да. клади сюда, если там что-то есть, все подробно обьясню
__________________
Привет! Меня зовут Джордж, и я хотел бы рассказать вам про реинкарнацию (ц) 2x2
 
Ответить с цитированием

  #10  
Старый 16.07.2007, 18:50
Аватар для shadow_sword
shadow_sword
Новичок
Регистрация: 15.07.2007
Сообщений: 11
Провел на форуме:
64036

Репутация: 0
По умолчанию

Цитата:
Сообщение от blackybr  
id=43234+or+1=@@version--
id=43234'+or+1=@@version&--

а вообще да. клади сюда, если там что-то есть, все подробно обьясню

На твои варианты выдало:
Microsoft JScript runtime error '800a000d'

Type mismatch

/CreateCD.asp, line 136

Этот сайт у нас в сети на работе....... Он в интернет не светит(
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
SQL Injection: Modes of Attack, Defence, and Why It Matters bxN5 Forum for discussion of ANTICHAT 1 09.04.2007 19:07
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
SQL Injection для чайников, взлом ASP+MSSQL k00p3r Чужие Статьи 0 12.06.2005 12:42
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ