ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

SQL-inj в privetparis.com
  #1  
Старый 07.10.2005, 21:07
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию SQL-inj в privetparis.com

Всем привет!
Возникла проблема с sql inj в privetparis.com
Вот пример иньекции http://privetparis.com/afisha/organi...,2,3,4,5,6,7/*
На сервере стоит форум vBulletin - у него сесть стаблица со стандартным именем `user` - но http://privetparis.com/afisha/organi...,7+from+user/* не работет. Понятно что `user` на что-то заменили.
Собственно - помогите с угадыванием
 
Ответить с цитированием

  #2  
Старый 07.10.2005, 21:48
Аватар для virgoz
virgoz
Участник форума
Регистрация: 16.09.2004
Сообщений: 193
Провел на форуме:
621131

Репутация: 47
Отправить сообщение для virgoz с помощью ICQ
По умолчанию

Кроме таблицы news ничего не нашел ))
 
Ответить с цитированием

  #3  
Старый 07.10.2005, 22:02
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

В vBulletin Помойму не user а nukeuser
 
Ответить с цитированием

  #4  
Старый 07.10.2005, 22:04
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию

Не... user точно есть - я сурс смотрел...
 
Ответить с цитированием

  #5  
Старый 07.10.2005, 22:07
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

Еще нашел photos, afisha

А вот в новостях нашел "ДАТУ" ))

http://privetparis.com/afisha/organi...ere%20id=407/*

Последний раз редактировалось bul666; 07.10.2005 в 22:22..
 
Ответить с цитированием

  #6  
Старый 07.10.2005, 22:20
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию

хех... photos, news всё это абсолютно не поможет. нада подобрать имя таблицы юзеров
 
Ответить с цитированием

  #7  
Старый 07.10.2005, 22:40
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

Таблицы юеров чего? Форума? дык ведь они на раных доменах... И не используют одну БД
 
Ответить с цитированием

  #8  
Старый 08.10.2005, 12:50
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию

На разных - да. Но кто тебе сказал что они используют разную базу? forum.privetparis.com - privetparis.com для forum.privetparis.com только виртуальный домен. Поэтому вполне может быть и одна база...
 
Ответить с цитированием

  #9  
Старый 08.10.2005, 15:17
Аватар для KEZ
KEZ
Banned
Регистрация: 18.05.2005
Сообщений: 1,981
Провел на форуме:
1941233

Репутация: 2726


По умолчанию

Цитата:
forum.privetparis.com - privetparis.com для forum.privetparis.com
Конечно, я даже могу сказать на 80% там так
/home/privetparisc - для privetparis.com
/home/privetparisc/forum - для forum.privetparis.com и privetparis.com/forum

но одну базу... это врядли
 
Ответить с цитированием

  #10  
Старый 08.10.2005, 16:24
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию

2 Kez : надежда... будем надеяться умерает последней=)
зарывайте тему
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ