ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

SQL Injection Oracle
  #1  
Старый 17.03.2006, 23:37
Аватар для Morph
Morph
Постоянный
Регистрация: 13.08.2004
Сообщений: 957
Провел на форуме:
1770063

Репутация: 429


По умолчанию SQL Injection Oracle

Может кто нить сталкивался...

Ну мне бы выудить имена колонок....
Может кто нить сталикивался или линк кто нить может дать на доки по данному вопросу.
Я не разу не сталкивался с этим, поэтому......



К примеру хотя бы очень примерный запрос что да как.
 
Ответить с цитированием

  #2  
Старый 17.03.2006, 23:54
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию

http://uk.builder.com/architecture/d...0280758,00.htm
в англицком не рублю, но это похоже:
Код:
SQL> select column_name, data_type, data_length,   
2 data_precision, data_scale  from ALL_TAB_COLUMNS
  3* where table_name = 'EMP';
Вообщем "местный" аналог information_schema.columns в оракле - это ALL_TAB_COLUMNS.
Ещё к прочтению : http://baks.gaz.ru/
 
Ответить с цитированием

  #3  
Старый 18.03.2006, 01:51
Аватар для podkashey
podkashey
Познавший АНТИЧАТ
Регистрация: 18.06.2005
Сообщений: 1,004
Провел на форуме:
2821162

Репутация: 1320


По умолчанию

Morph, прям заинтересовал меня, а то работаю вроде с Oracle, а такого не знаю... как время будет поищу, если не забуду. Если найду, то отпишу.
 
Ответить с цитированием

  #4  
Старый 18.03.2006, 09:01
Аватар для Morph
Morph
Постоянный
Регистрация: 13.08.2004
Сообщений: 957
Провел на форуме:
1770063

Репутация: 429


По умолчанию

Ок вам обоим респект щас репки дам ))
 
Ответить с цитированием

  #5  
Старый 18.03.2006, 09:07
Аватар для Morph
Morph
Постоянный
Регистрация: 13.08.2004
Сообщений: 957
Провел на форуме:
1770063

Репутация: 429


По умолчанию

All_tab_columns

Посмотрел нету такой калонки пишет.....
Чесн слово не понимаю чо там ваще стоит.
Кажись оракль, калонок нету.
не Mssql точно, и не майскл.
очень пахоже на оракль.
но не понятно как то.
 
Ответить с цитированием

  #6  
Старый 18.03.2006, 09:40
Аватар для Morph
Morph
Постоянный
Регистрация: 13.08.2004
Сообщений: 957
Провел на форуме:
1770063

Репутация: 429


По умолчанию

UNION%20select%20user,'xaxa'+WHERE+like'%G%'
Вот такой запрос замутил ошибку 500.



ПС ZaCo стукни в аську а то твою потерял опять )
 
Ответить с цитированием

  #7  
Старый 18.03.2006, 13:05
Аватар для podkashey
podkashey
Познавший АНТИЧАТ
Регистрация: 18.06.2005
Сообщений: 1,004
Провел на форуме:
2821162

Репутация: 1320


По умолчанию

Цитата:
select column_name, data_type, data_length,
data_precision, data_scale from ALL_TAB_COLUMNS
В оракле с ДБА правами это срабатывает. В самом ALL_TAB_COLUMNS много разных параметров для всех возможных колонок.
Morph, попробуй select 'неважночто' from dual
Это только в оракле должно сработать по идее.
Как только будет время, найду. Щас правда времени нет.
P.S. Если надо проверить какие-нить запросы (без привязки к конкретным таблицам естественно ), оставляй здесь, отпишу резулоьтат.
 
Ответить с цитированием

  #8  
Старый 18.03.2006, 14:38
Аватар для Morph
Morph
Постоянный
Регистрация: 13.08.2004
Сообщений: 957
Провел на форуме:
1770063

Репутация: 429


По умолчанию

dual not found. Specify owner.objectname or use sp_help to check whether the object exists (sp_help may produce lots of output).

Млин я ваще ничего не понимаю.
Что это тогда такое похожее очень на оракль но не катитне катит.
 
Ответить с цитированием

  #9  
Старый 18.03.2006, 16:18
Аватар для podkashey
podkashey
Познавший АНТИЧАТ
Регистрация: 18.06.2005
Сообщений: 1,004
Провел на форуме:
2821162

Репутация: 1320


По умолчанию

Цитата:
dual not found. Specify owner.objectname or use sp_help to check whether the object exists (sp_help may produce lots of output).

Млин я ваще ничего не понимаю.
Что это тогда такое похожее очень на оракль но не катитне катит.
Щас специально создал юзера с правами только коннект - доступ к dual есть.
Значит не Oracle. Может какая-нить ДБ2 или вообще Д в кубе (не дай бог)... Их много разных... Да сам знаешь, не зря грин мембер.
 
Ответить с цитированием

  #10  
Старый 18.03.2006, 17:54
Аватар для Morph
Morph
Постоянный
Регистрация: 13.08.2004
Сообщений: 957
Провел на форуме:
1770063

Репутация: 429


По умолчанию

Ну воть не знаю я )))
Хмм тогда как хотя бы определить чо это "ДБ2 или вообще Д в кубе".
Не наю я........
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
SQL инъекция и Oracle, часть 2 k00p3r Чужие Статьи 0 13.06.2005 11:24
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ