HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 23.02.2012, 14:29
Ereee
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами: 7604246

Репутация: 267


По умолчанию

qaz,первый еще смотрю. Во втором предполагаю, что нет доступа к information_schema.

Expantano,

Если есть на уд. сервере обработчик.
 
Ответить с цитированием

  #2  
Старый 23.02.2012, 21:39
qaz
Познавший АНТИЧАТ
Регистрация: 12.07.2010
Сообщений: 1,546
С нами: 8334326

Репутация: 75


По умолчанию

такой вопрос, если в запросе при sql inj фильтруется ,,select,, как бить?
 
Ответить с цитированием

  #3  
Старый 23.02.2012, 21:43
Ereee
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами: 7604246

Репутация: 267


По умолчанию

Цитата:
Сообщение от qaz  
такой вопрос, если в запросе при sql inj фильтруется ,,select,, как бить?
Пробуй обойти. /*!select*/, /*!SELeCT*/.
 
Ответить с цитированием

  #4  
Старый 23.02.2012, 22:19
Gorev
Познавший АНТИЧАТ
Регистрация: 31.03.2006
Сообщений: 1,167
С нами: 10585560

Репутация: 1550


По умолчанию

а разве можно изменить данные в табле через иньекцию? тогда что мешает изменить хэш админа который не брутится на нужный нам? залей шелл..из шелла подрубись к БД----> профит
 
Ответить с цитированием

  #5  
Старый 23.02.2012, 22:23
vaddd
Познающий
Регистрация: 06.01.2009
Сообщений: 69
С нами: 9128075

Репутация: 3
По умолчанию

Цитата:
Сообщение от Gorev  
а разве можно изменить данные в табле через иньекцию? тогда что мешает изменить хэш админа который не брутится на нужный нам? залей шелл..из шелла подрубись к БД----> профит
в MySql так нельзя. В некоторых БД, например Ms Sql можно
 
Ответить с цитированием

  #6  
Старый 23.02.2012, 22:23
trololoman96
Участник форума
Регистрация: 01.12.2011
Сообщений: 120
С нами: 7604246

Репутация: 55
По умолчанию

Через select нельзя обновить инфу в таблице, можно либо через сам update либо через insert в связке с on dublicate key update.
 
Ответить с цитированием

  #7  
Старый 23.02.2012, 22:24
Gorev
Познавший АНТИЧАТ
Регистрация: 31.03.2006
Сообщений: 1,167
С нами: 10585560

Репутация: 1550


По умолчанию

Цитата:
Сообщение от vaddd  
в MySql так нельзя. В некоторых БД, например Ms Sql можно
ну вообщето мой вопрос был реторическим..я прекрасно знаю чо можно в мелкософтной БД..но здесь речь о мускулебнужны спец условия для апдейта в мускуле
 
Ответить с цитированием

  #8  
Старый 24.02.2012, 00:28
t0ma5
Постоянный
Регистрация: 10.02.2012
Сообщений: 830
С нами: 7502006

Репутация: 90


По умолчанию

qaz

По поводу

"""

http://www.mciti.ru/box.php?id=8+limit+0,0+union+select+1,table_name,3 ,4,5,6,7,8,9,10,11+from+information_schema.tables--+

чего ошибку выдаёт вместо вывода?"""

SELECT command denied to user 'gb_mciti'@'10.0.2.4' for table 'tables'

Доступ запрещен, фильтрации там нет.
 
Ответить с цитированием

  #9  
Старый 24.02.2012, 16:24
Kapon
Новичок
Регистрация: 05.02.2012
Сообщений: 0
С нами: 7509206

Репутация: 0
По умолчанию

Извиняюсь вопрос может быть покажется глупым: просканил сайт сканер выдал ошибку:

Возможно подключение к базе данных с помощью учетной записи "blablabla" собственно где эта база и как подключится к ней? Кто ответит пожизненый респект ресурс очень серьёзный))
 
Ответить с цитированием

  #10  
Старый 24.02.2012, 16:29
Unknown
Новичок
Регистрация: 21.06.2005
Сообщений: 1
С нами: 10992741

Репутация: 0
По умолчанию

Цитата:
Сообщение от Kapon  
Извиняюсь вопрос может быть покажется глупым: просканил сайт сканер выдал ошибку:
Возможно подключение к базе данных с помощью учетной записи "blablabla"
собственно где эта база и как подключится к ней? Кто ответит пожизненый респект ресурс очень серьёзный))
Если там база данных MySQL то TCP порт 3306 (дефолт). Если нет, то включи любой сканнер портов и посмотри где и что. Можешь использовать онлайн версию nmap.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.