ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Ошибка SQL
  #1  
Старый 09.09.2005, 15:15
Аватар для GaD
GaD
Новичок
Регистрация: 07.04.2005
Сообщений: 20
Провел на форуме:
43505

Репутация: 0
По умолчанию Ошибка SQL

Есть страница с поиском, при вводе ' начинает кричать об ошибке SQL. Хотя кавычку вроде экранирует (прим. пишет "Вы исклаи \' ")
1. Можно ли таким макаром читать любые базы на сервере
2. Как узнать имена баз?
3. Какие имена у базы и таблиц в Vbulletin 3.0.8
4. И вобще нахрена осуществляется поиск по Mysql

А ошибка такая

Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in d:\usr\www\portal\modules\Search\index.html on line 148

Warning: mysql_fetch_row(): supplied argument is not a valid MySQL result resource in d:\usr\www\portal\includes\sql_layer.php on line 286
 
Ответить с цитированием

  #2  
Старый 09.09.2005, 15:23
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

А че за сайт... Хотя ты не скажешь.... ))))

Попереберай нули
 
Ответить с цитированием

  #3  
Старый 09.09.2005, 16:01
Аватар для GaD
GaD
Новичок
Регистрация: 07.04.2005
Сообщений: 20
Провел на форуме:
43505

Репутация: 0
По умолчанию

В смысле нули? И получается что запрос после ; нельзя слелать?
 
Ответить с цитированием

  #4  
Старый 09.09.2005, 17:00
Аватар для GaD
GaD
Новичок
Регистрация: 07.04.2005
Сообщений: 20
Провел на форуме:
43505

Репутация: 0
По умолчанию

Да если кому инстересно или кто-нить может реально помочь вот адрес:
www.zatopol.ru

Поле для поиска

Последний раз редактировалось GaD; 09.09.2005 в 17:52..
 
Ответить с цитированием

  #5  
Старый 09.09.2005, 19:36
Аватар для WizART
WizART
Участник форума
Регистрация: 19.07.2005
Сообщений: 292
Провел на форуме:
208487

Репутация: 11
По умолчанию

мля лолы на денвере сидят...
 
Ответить с цитированием

  #6  
Старый 12.09.2005, 10:06
Аватар для GaD
GaD
Новичок
Регистрация: 07.04.2005
Сообщений: 20
Провел на форуме:
43505

Репутация: 0
По умолчанию

Ну кто-нить может дать ответ, можно ли чего-нибудь ловить, если кавычка экранируется так: \'
, но ошибка все равно выдается
 
Ответить с цитированием

  #7  
Старый 12.09.2005, 10:30
Аватар для KEZ
KEZ
Banned
Регистрация: 18.05.2005
Сообщений: 1,981
Провел на форуме:
1941233

Репутация: 2726


По умолчанию

Раз ошибка SQL есть, то кавычка не экранируется. А "Вы искали \'" выдается ПОСЛЕ того как проэкранировался запрос. Что бы я смог тебе подсказать что сделать ты должен дать побольше инфы а не ссылку на сайт. Примерная структура БД например. Может там просто десяток записей бедных африканских студентов. Опыт показывает что на проектах аля "D:/usr/www/phpBB2" нормальных баз с крутыми аськами, мылами, аккаунтами к PayPal и egold и ключей WM НЕТУ.

То что они на денвере, я не проверял, но если это так то такие "крутые профессиональные админы" скорее всего допустят ещё баг и ТОЧНО не один.

Цитата:
d:\usr\www\portal\modules\Search\index.html
Я конечно пока не работал сисадмином, но чтото мне кажется что там все по дефолту настроено... "Админ" не стал мудрствовать лукаво...
 
Ответить с цитированием

  #8  
Старый 12.09.2005, 11:46
Аватар для GaD
GaD
Новичок
Регистрация: 07.04.2005
Сообщений: 20
Провел на форуме:
43505

Репутация: 0
По умолчанию

В том то и дело, что нужная инфа есть. Это местный провайдер. Админ - ЛОЛ. Инфа есть, но не хрена невыходит...
 
Ответить с цитированием

  #9  
Старый 12.09.2005, 14:17
Аватар для Cr4sh
Cr4sh
Познающий
Регистрация: 25.08.2005
Сообщений: 57
Провел на форуме:
216363

Репутация: 76
Отправить сообщение для Cr4sh с помощью ICQ
По умолчанию

Цитата:
Сообщение от GaD  
Ну кто-нить может дать ответ, можно ли чего-нибудь ловить, если кавычка экранируется так: \'
, но ошибка все равно выдается
кавычка 100% не экранируецца при запросе к БД, ато что тебе выводиЦЦа "Вы исклаи \' " связано с тем, что при выводе в браузер PHP в любом случее екранирует спецсимволы (напр. \\, \", \', итп)
 
Ответить с цитированием

  #10  
Старый 12.09.2005, 17:32
Аватар для GaD
GaD
Новичок
Регистрация: 07.04.2005
Сообщений: 20
Провел на форуме:
43505

Репутация: 0
По умолчанию

Так кто-нибудь даст примерные имена баз и таблиц

Выходит надо так: ';select*from что-то.таблица where '1
ТАК????
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
SQL инъекция и Oracle, часть 2 k00p3r Чужие Статьи 0 13.06.2005 11:24
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ