ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 17.07.2007, 13:18
4nob1oz
Познающий
Регистрация: 09.07.2007
Сообщений: 42
Провел на форуме:
88752

Репутация: 72
По умолчанию

Посмотри тут может быть то. Я просто с такими багами дело не имел.

http://www.derkeiler.com/Mailing-Lists/Full-Disclosure/2004-03/0679.html
 
Ответить с цитированием

  #12  
Старый 17.07.2007, 14:20
ENFIX
Участник форума
Регистрация: 06.06.2006
Сообщений: 213
Провел на форуме:
1628290

Репутация: 474
Отправить сообщение для ENFIX с помощью ICQ
По умолчанию

Цитата:
Microsoft JScript runtime error '800a000d'

Type mismatch

/CreateCD.asp, line 136
Это вообще не скуль =\ С чего ты взял это?) Это просто ошибка скрипта
 
Ответить с цитированием

  #13  
Старый 17.07.2007, 14:54
shadow_sword
Новичок
Регистрация: 15.07.2007
Сообщений: 11
Провел на форуме:
64036

Репутация: 0
По умолчанию

Цитата:
Сообщение от enfix  
Это вообще не скуль =\ С чего ты взял это?) Это просто ошибка скрипта

А я неписал что именно это скуль я просто показал то, что вывелось на предложенные варианты.
 
Ответить с цитированием

  #14  
Старый 17.07.2007, 20:31
dimon222
Участник форума
Регистрация: 01.06.2007
Сообщений: 165
Провел на форуме:
765850

Репутация: 260
Отправить сообщение для dimon222 с помощью ICQ
По умолчанию

Цитата:
Сообщение от shadow_sword  
А я неписал что именно это скуль я просто показал то, что вывелось на предложенные варианты.
Скуль - SQL.
 
Ответить с цитированием

  #15  
Старый 17.07.2007, 22:30
shadow_sword
Новичок
Регистрация: 15.07.2007
Сообщений: 11
Провел на форуме:
64036

Репутация: 0
По умолчанию

Цитата:
Сообщение от dimon222  
Скуль - SQL.
Димон - пацан, уважаю. Все под стулом) ж)

А если сеоьезно ситуация такая. Есть сайт самописный MSSQL + asp.
Сайт бажный начиная от xss заканчивая элементарным обходом защиты админки... Но как не пытались провести SQL не получалось.

На любые подстановки и монипуляции с ид параметрами сайт глухо стоит - тоесть выдает что данной информации нет. Единственный символ с которым все нормально это & . Тоесть id=13123& показывает тоже что и id=13123. На ввод длинных параметров выдает строку на сайте что запрос не может быть обработан : Overflow.
Все стандартные способы иньекции не катят....

Это было обобщение первых 12 постов.......
Сайт в инет не светит.
Есть у кого нибудь мысли как провести иньекцию?

Последний раз редактировалось shadow_sword; 17.07.2007 в 22:39..
 
Ответить с цитированием

  #16  
Старый 17.07.2007, 22:51
[53x]Shadow
Leaders of Antichat
Регистрация: 25.01.2007
Сообщений: 341
Провел на форуме:
3372120

Репутация: 2565
По умолчанию

Цитата:
Сообщение от shadow_sword  
Единственный символ с которым все нормально это & . Тоесть id=13123& показывает тоже что и id=13123.
Потому что для скрипта, это одно и тоже id=13123& и id=13123, до него доходит только id=13123!
& - символ объединения параметров при HTTP GET запросе! читай rfc HTTP 1.0
 
Ответить с цитированием

  #17  
Старый 17.07.2007, 22:53
shadow_sword
Новичок
Регистрация: 15.07.2007
Сообщений: 11
Провел на форуме:
64036

Репутация: 0
По умолчанию

Цитата:
Сообщение от invlose  
Единственный символ с которым все нормально это &
ну и что
ты надеюсь знаешь как отделяются параметры и значения в гет запросе?
Знаю , так по этому я и спрашиваю как реализовать инжектион через &,
В некоторых статьях & проходит как потанциально уязвимый. Вот тока примеров с ним я не нашел а все стандартные способы не катят.

Пост скриптум: Если нечего сказать лучше промолчи.
 
Ответить с цитированием

  #18  
Старый 18.07.2007, 03:39
guest3297
Banned
Регистрация: 27.06.2006
Сообщений: 1,614
Провел на форуме:
3887520

Репутация: 2996


По умолчанию

Ребят вы че наркоманы причем тут Sql и & и вообще знаете что означает этот символ?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
SQL Injection: Modes of Attack, Defence, and Why It Matters bxN5 Forum for discussion of ANTICHAT 1 09.04.2007 19:07
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
SQL Injection для чайников, взлом ASP+MSSQL k00p3r Чужие Статьи 0 12.06.2005 12:42
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ